
Датська міністерка цифрової трансформації Крістіна Еґелунд підтвердила 5 жовтня 2026 року, що невідомі особи отримали несанкціонований доступ до Центральної картотеки населення Данії (CPR) і зчитали персональні дані – імена, домашні адреси та ідентифікаційні номери – близько 8,8 млн зареєстрованих осіб, скориставшись легальним API-доступом невеликої приватної данської компанії. Незаконна активність тривала протягом вересня 2026 року і була виявлена лише 2 жовтня, коли службовець адміністрації CPR зафіксував аномальні запити у реєстрі.
- Вектор атаки: авторизований підрядник
- 8,8 млн записів – чому більше за населення країни
- Фішинг з реальними держданими: чому CPR небезпечний
- Datatilsynet, аудит і відповідь влади
- Більше матеріалів
- Хакери отримали CPR-дані 8,8 млн жителів Данії через підрядника
- Milestone-ескроу в інвестиційних угодах: механіка і ризики
- Micron Q4 FY2026: ,23 млрд виторгу і кастомне HBM від Nvidia
- VW розірвав тарифні угоди з IG Metall, профспілка обіцяє страйки
- FTC і Бонта розслідують OpenAI після злому HuggingFace
- Merz і Зеленський: €8,5 млрд угод і міст над Дніпром під ударом
Вектор атаки: авторизований підрядник
Датський CPR-реєстр надає приватним організаціям – банкам, страховикам, медичним провайдерам – дозволений доступ через захищений API-інтерфейс для перевірки персональних даних. Зловмисники не зламували захист самого реєстру: вони скомпрометували обліковий запис компанії-підрядника, яка мала такий дозвіл, і через нього виконували масові запити впродовж кількох тижнів – залишаючись у межах формально авторизованого каналу.
«Мені очевидно, що заходи безпеки навколо доступу цієї компанії до CPR виявилися недостатніми. Попередження мали спрацювати значно раніше, адже активність тривала кілька днів.»
Крістіна Еґелунд, міністерка цифрової трансформації Данії, брифінг для преси, 5 жовтня 2026
Назву компанії-підрядника влада відмовилася розкривати. Її доступ до реєстру заблокований з 4 жовтня – за добу до публічного оголошення про злом.
8,8 млн записів – чому більше за населення країни
Данія нараховує близько 6 млн мешканців, проте CPR-реєстр охоплює загалом 11 млн записів: у ньому зберігаються дані всіх, хто будь-коли отримував данський ідентифікаційний номер, – живих громадян, емігрантів і померлих. Скомпрометовані дані відповідно охоплюють 8,8 млн осіб з цього масиву – у тому числі данці, що живуть за кордоном, і ті, хто помер у реєстрований після 1968 року.
CPR-номер – десятизначний код: перші шість цифр кодують дату народження, останні чотири включають ознаку статі та контрольний розряд. Він є обов’язковим ідентифікатором у SKAT (податкова служба), системі охорони здоров’я і державних онлайн-сервісах через MitID – аналог українського ІПН, але з набагато ширшим застосуванням. Витік охоплює поля імені, адреси і CPR-номера; повний перелік скомпрометованих полів реєстру міністерство ще уточнює.
Фішинг з реальними держданими: чому CPR небезпечний
Єнс Мюруп Педерсен, професор кібербезпеки Орхуського університету, попередив Copenhagen Post 5 жовтня: «Що більше даних про людину ви маєте, то переконливіші атаки можна організувати.» Поєднання CPR-номера, повного імені та актуальної домашньої адреси дає зловмисникам матеріал для імітації офіційних листів від SKAT, MitID, банків і лікарняних кас – переконливих саме тому, що відправник оперує реальними персональними даними одержувача.
Аналітики IT Security Guru зазначили 5 жовтня, що данський випадок ілюструє системну вразливість: уряди видають підрядникам дозволи без автоматичного порогового моніторингу обсягів запитів. Аномальна активність – сотні тисяч запитів замість звичайних десятків на добу – може залишатися непоміченою, доки витік вже відбувся. Ця архітектура притаманна більшості національних реєстрів у ЄС, де доступ третіх сторін регулюється контрактно, але не технічно.
Datatilsynet, аудит і відповідь влади
Адміністрація CPR повідомила данський орган із захисту даних Datatilsynet у суботу, 4 жовтня, і паралельно залучила поліцію. Міністерка Еґелунд доручила провести повний аудит безпеки реєстру та переглянути умови надання всього третьостороннього доступу. Жителям Данії рекомендовано бути уважними до незапрошених дзвінків і повідомлень від організацій, що посилаються на їхні персональні дані.
Проблема, яку виявив цей злом, – не технічна вразливість самого реєстру, а відсутність реального контролю над тим, скільки записів авторизований підрядник може отримати за добу. Те, що зловмисникам знадобилися тижні для відкачки 8,8 млн записів, а не години, вказує: або денний ліміт запитів не існував взагалі, або не контролювався у реальному часі. Це операційна прогалина, а не технічна – і саме вона перетворила легальний API на вектор злочину.
Поліція Данії відкрила кримінальне провадження; підозрюваних станом на вечір 5 жовтня 2026 року не встановлено. Назву компанії-підрядника, через чий обліковий запис стався масовий витік, влада відмовилася розкривати, посилаючись на потреби слідства.
Джерела: Copenhagen Post, “Danish minister says security was inadequate after access to 8.8 million personal records” · IT Security Guru, “Denmark’s CPR breach exposes 8.8 million people” · Bloomberg, “Denmark Data Breach Exposes 8.8 Million People’s Personal Data”







