- Danimarka’nın Merkezi Nüfus Kayıt Sistemi’ndeki yaklaşık 8,8 milyon kişiye ait kişisel verilere yetkisiz kişilerin eriştiği tespit edildi.
- Saldırganların, CPR sistemine yasal erişim hakkı bulunan Danimarkalı özel bir şirketin yetkisini kötüye kullanarak verilere ulaştığı belirtildi.
- İsim, adres ve CPR numaralarının ele geçirildiği bildirildi. Yetkililer, isim ve adres bilgilerinin gizlilik koruması kapsamında kayıt altına alınan kişiler için erişime açılmadığını açıkladı.
- Şirketin sisteme erişimi durdurulurken, olayın arkasındaki kişi veya grubun kimliği henüz belirlenemedi. Polis ve ilgili kurumlar soruşturmayı sürdürüyor.
Danimarka’da ülke genelindeki nüfus kayıtlarını tutan Merkezi Nüfus Kayıt Sistemi’nde ciddi bir güvenlik ihlali tespit edildi. Yetkililer, yaklaşık 8,8 milyon kayıtlı kişinin kişisel bilgilerinin yetkisiz kişilerin erişimine açıldığını duyurdu.
Ele geçirilen bilgiler arasında kişilerin isimleri, adresleri ve CPR numaraları bulunuyor. CPR numarası, Danimarka’da kişilerin kamu hizmetleri ve resmi işlemlerde kullandığı kişisel kimlik numarası niteliğinde.
Danimarka Araştırma, Eğitim ve Dijitalleşme Bakanlığı, olayın son derece ciddi olduğunu belirterek kapsamlı bir inceleme başlatıldığını açıkladı.
Yasal erişim kötüye kullanıldı
İlk bulgular, olayın doğrudan CPR sistemine yönelik klasik bir siber saldırıdan ziyade, sisteme yasal erişimi bulunan özel bir şirketin yetkisinin kötüye kullanılması üzerinden gerçekleştiğine işaret ediyor.
Danimarka makamlarına göre saldırganlar, özel şirketin CPR'deki bilgileri sorgulamasına izin veren erişim imkanından yararlanarak verilere ulaştı. Bunun üzerine söz konusu şirketin sisteme erişimi durduruldu.
CPR yönetimi, olayın nasıl gerçekleştiğini belirlemek amacıyla uzmanlar ve ilgili kamu kurumlarıyla birlikte inceleme yürütüyor. Danimarka Veri Koruma Kurumu da süreç hakkında bilgilendirildi.
Yaklaşık 8,8 milyon kayıt etkilendi
Yetkililerin açıkladığı 8,8 milyonluk rakam, yalnızca Danimarka’da yaşayan kişileri kapsamıyor. CPR sisteminde yaklaşık 11 milyon kayıt bulunuyor ve bu kayıtlar arasında halen ülkede yaşamayan, yurt dışına taşınmış veya hayatını kaybetmiş kişilerin bilgileri de yer alıyor.
Danimarka’nın nüfusunun 6 milyonun biraz üzerinde olması nedeniyle ele geçirilen kayıtların sayısı ülkenin mevcut nüfusundan daha yüksek.
Yetkililer, isim ve adres bilgilerinin gizlilik koruması kapsamında özel olarak işaretlenen kişilerin bu kapsamda etkilenmediğini belirtti.
"Son derece ciddi bir olay"
Danimarka Araştırma, Eğitim ve Dijitalleşme Bakanı Christina Egelund, olayı “son derece ciddi” olarak nitelendirdi.
Egelund, ilgili tüm kurumlarla birlikte ihlalin kapsamını belirlemeye çalıştıklarını ve CPR sisteminde benzer olayların yaşanmasını önlemek amacıyla yeni güvenlik önlemlerinin devreye alındığını açıkladı. Ayrıca CPR sisteminin kapsamlı bir güvenlik incelemesinden geçirileceğini söyledi.
Bakanlık, vatandaşlara özellikle telefon, e-posta veya benzeri kanallardan gelen şüpheli taleplere karşı dikkatli olmaları uyarısında bulundu. Yetkililer, saldırganların isim, adres ve CPR numarası gibi gerçek bilgilerden haberdar olmasının, kimlik avı girişimlerini daha inandırıcı hale getirebileceği konusunda da uyarıda bulundu.
Saldırının arkasında kim var?
Danimarka makamları şu aşamada verileri kimin ele geçirdiğini belirleyebilmiş değil.
Bakanlığın açıklamasına göre soruşturma henüz başlangıç aşamasında ve olayın tüm ayrıntıları inceleniyor. Polis, ilgili kamu kurumları ve siber güvenlik uzmanları soruşturmaya dahil edilirken, ihlalin arkasındaki kişi veya grubun kimliği konusunda henüz resmi bir açıklama yapılmadı.
Yetkililer ayrıca soruşturmanın ilerlemesiyle birlikte olayın kapsamına ilişkin mevcut bilgilerin değişebileceğini belirterek, açıklanan rakam ve ayrıntıların inceleme tamamlandıkça netleşebileceği uyarısında bulundu.
CPR sistemi neden kritik?
Danimarka’nın CPR sistemi, ülkedeki kişilerin resmi kimlik ve nüfus bilgilerinin tutulduğu merkezi veri tabanı olarak kullanılıyor. Sistem, yalnızca halen Danimarka’da yaşayan kişileri değil, geçmişte ülkede kayıtlı bulunan ve daha sonra yurt dışına taşınan veya hayatını kaybeden kişileri de kapsıyor.
Bu nedenle ihlal, yalnızca güncel nüfus açısından değil, geçmişte Danimarka’da kayıtlı bulunan milyonlarca kişi açısından da veri güvenliği riski oluşturuyor.
Olayın ardından Danimarka makamları hem ihlalin nasıl gerçekleştiğini hem de ele geçirilen verilerin ne amaçla kullanıldığını belirlemeye çalışıyor. Şimdilik saldırının arkasındaki aktör ve verilerin kullanılıp kullanılmadığı konusunda resmi bir sonuç bulunmuyor.