SoftwareNoticia

Filtración de datos en Dinamarca: 8.8 millones de registros

La filtración de datos en Dinamarca, confirmada por el ministerio, alcanzó 8.8 millones de nombres, direcciones y números CPR. Cómo pasó y qué vigilar.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

El palacio de Christiansborg en Copenhague, sede del parlamento danés, bajo un cielo azul despejado
Foto: Julian Herzog / Wikimedia Commons, CC BY 4.0

La filtración de datos en Dinamarca está confirmada: personas no autorizadas obtuvieron los nombres, direcciones y números CPR de unos 8.8 millones de personas del registro central de personas del país, abusando del acceso legítimo de una empresa danesa para hacer consultas en él. El ministerio responsable lo anunció el 5 de octubre de 2026, la policía investiga y la ministra dice que la seguridad en torno al acceso de esa empresa "no ha sido lo bastante buena". Esto es lo que se filtró, a quién afecta y a quién no, y qué vigilar si vives en Dinamarca o viviste ahí alguna vez.

Puntos clave

  • 8.8 millones de registros: el ministerio dice que el acceso abarcó nombres, direcciones y números CPR de unos 8.8 millones de personas registradas, vivas, fallecidas y emigradas, de los cerca de 11 millones que hay en el registro.
  • No se ha reportado un hackeo del registro en sí: el acceso llegó a través de los permisos legales de consulta de una empresa privada danesa. La empresa no ha sido identificada y su acceso ya fue cortado.
  • Las direcciones protegidas quedaron fuera: los nombres y direcciones de las personas inscritas con protección de nombre y dirección no se incluyeron, según la revisión del ministerio hasta ahora.
  • El phishing es el riesgo principal: las autoridades piden que nunca compartas contraseñas ni códigos de MitID, aunque quien te llame o te escriba ya conozca tu nombre, tu dirección y tu número CPR.
  • No se sabe quién fue: el ministerio dice que la investigación policial está en una fase inicial.

Qué pasó en la filtración de datos en Dinamarca

El CPR (Det Centrale Personregister) es el registro nacional de personas de Dinamarca, y el número CPR es la identificación personal que los daneses usan en salud, bancos, impuestos y casi todo lo demás. Según el comunicado del ministerio (en danés; las citas aquí son traducción nuestra), la administración del CPR detectó un "comportamiento irregular" en el sistema la noche del viernes 2 de octubre, y durante el fin de semana confirmó que alguien había obtenido nombres, direcciones y números CPR de unos 8.8 millones de personas registradas.

La cifra supera la población de Dinamarca, de unos 6 millones, porque el registro también guarda a las personas que murieron o se mudaron al extranjero. El ministerio calcula el total del registro en unos 11 millones de personas. La ministra de Digitalización, Christina Egelund, dijo a la prensa que el acceso duró unos 10 días en septiembre, como informa The Copenhagen Post.

Cómo se abusó del acceso de consulta de una empresa

En Dinamarca, las empresas privadas pueden obtener datos del CPR cuando tienen un interés legítimo, según el artículo 38 de la Ley del CPR, sobre personas que ya identificaron. El ministerio dice que los atacantes usaron el acceso legal de búsqueda de una de esas empresas, "dentro del marco de la información a la que tienen acceso las empresas privadas". Dicho de otro modo, nada de lo publicado hasta ahora apunta a una falla de software en el registro; las consultas parecían ser de la propia empresa.

Egelund no ha nombrado a la empresa. The Copenhagen Post informa que la describió como una empresa danesa pequeña y que dijo que los sistemas de alerta debieron reaccionar antes. El ministerio tampoco ha dicho cómo los atacantes tomaron el control del acceso de la empresa.

A quién afecta y a quién no

Si tienes un número CPR, da por hecho que podrías estar entre los 8.8 millones. Eso incluye a quienes vivieron en Dinamarca y se fueron, porque el ministerio cuenta a las personas emigradas en el total.

La revisión del ministerio encontró que los nombres y direcciones de las personas inscritas con protección de nombre y dirección no se incluyeron. Advierte que sus cifras son preliminares y que podrían ajustarse a medida que avance la investigación.

Una tarjeta sanitaria danesa amarilla de la Región Capital (Region Hovedstaden) con los datos personales del titular difuminados
La tarjeta sanitaria amarilla que llevan los daneses muestra su número CPR. Foto: Pieceofmetalwork / Wikimedia Commons, CC BY-SA 4.0

Qué vigilar: phishing que conoce tus datos

Un número CPR empieza con tu fecha de nacimiento, así que la filtración también expone fechas de nacimiento. El profesor de ciberseguridad Jens Myrup Pedersen dijo a DR que es la mayor brecha de la historia contra el registro CPR danés, y que este tipo de datos es muy eficaz para el phishing y el robo de identidad. En otra nota de The Copenhagen Post, explica que esos datos por sí solos no deberían bastar para sacar un préstamo a tu nombre, porque los prestamistas no pueden tomar el conocimiento de un número CPR como prueba de identidad.

El sitio de seguridad del gobierno, Sikker Digital, da cuatro pasos:

  1. Ten especial cuidado con el contacto inesperado: mensajes, llamadas y correos que mencionan tus datos personales.
  2. No hagas clic en enlaces inesperados. Entra tú mismo al sitio oficial o llama a un número en el que ya confíes.
  3. Nunca compartas tus datos de MitID, códigos de un solo uso, contraseñas ni números de tarjeta.
  4. Activa una alerta de crédito (kreditadvarsel) en borger.dk, que dificulta que alguien pida dinero prestado a tu nombre.

La Cyberhotline de seguridad digital, +45 33 37 00 37, amplió su horario de 8:00 a medianoche durante los próximos días. Los mensajes falsos suelen apoyarse en marcas conocidas, como en la trampa de malware con un ChatGPT falso que cubrimos la semana pasada.

Lo que ha admitido el gobierno

Egelund la calificó como "un incidente profundamente grave" en el comunicado del ministerio y dijo que informó a la comisión de comercio y digitalización del parlamento danés. Pidió una revisión de seguridad a fondo del sistema CPR, y el ministerio dice que ya hay medidas para evitar que se repita, sin decir cuáles. Su reconocimiento más directo fue ante la prensa: "Tengo claro que las medidas de seguridad en torno al acceso de esta empresa al CPR no han sido lo bastante buenas", dijo, según The Copenhagen Post.

La administración del CPR reportó el incidente a Datatilsynet, la autoridad danesa de protección de datos. DR informa que la Unidad Nacional de Delitos Especiales (NSK) abrió una investigación que considera de alta prioridad. Nadie ha dicho quién está detrás.

Otra filtración en una universidad

No toda filtración de datos en Dinamarca que aparece esta semana en las noticias es la misma. El 2 de octubre, la Universidad Técnica de Dinamarca reveló su propia brecha, y es un incidente distinto. Los atacantes usaron cuentas comprometidas de DTU para llegar al sistema de identidades de la universidad y descargar una gran cantidad de datos de hasta 200,000 empleados, estudiantes e invitados, actuales y anteriores, incluidos números CPR. DTU no la ha vinculado con la filtración del registro CPR. Está avisando a los afectados por e-Boks.

La otra noticia de seguridad urgente de la semana es para equipos de TI, no para la ciudadanía: el zero-day de SAML en NetScaler que el parche de Citrix de la semana pasada no corrige.

En resumen

En la filtración de datos en Dinamarca, el ministerio confirmó que se accedió a unos 8.8 millones de registros a través del acceso legítimo de consulta de una sola empresa, y la ministra admite que los controles en torno a ese acceso no fueron suficientes. Para ti, la defensa práctica es el escepticismo: trata cualquier mensaje que cite tus datos como motivo de cautela, nunca compartas códigos de MitID y activa una alerta de crédito. Hay que estar atentos a los resultados de la revisión de seguridad y a que la policía diga quién estuvo detrás.

Preguntas frecuentes

¿Qué datos se robaron en la filtración del CPR de Dinamarca?

El ministerio habla de nombres, direcciones y números CPR de unos 8.8 millones de personas registradas. Como un número CPR empieza con la fecha de nacimiento, las fechas de nacimiento también quedan expuestas. Los nombres y direcciones de las personas inscritas con protección de nombre y dirección no se incluyeron.

¿Por qué la cifra es mayor que la población de Dinamarca?

El registro guarda a las personas que murieron o se mudaron al extranjero, unos 11 millones en total. La cifra de 8.8 millones cuenta juntos a residentes vivos, emigrados y fallecidos.

¿Tengo que hacer algo?

Las autoridades piden desconfiar de llamadas, mensajes y correos inesperados, nunca compartir códigos de MitID ni contraseñas, y considerar una alerta de crédito en borger.dk. Sikker Digital y la Cyberhotline, +45 33 37 00 37, pueden ayudarte.

Archivado en Software

Boletín

Guías de consolas y celulares, por correo.

Soluciones, ajustes y decisiones de compra para la consola y el celular que tienes, de las guías que publicamos. Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.