Cyberangriff auf dänisches Meldewesen: Daten von 8,8 Millionen Menschen abgegriffen

Veröffentlicht von maikom am

Dieser Artikel wurde bereits 611x gelesen...

Ein schwerwiegender Sicherheitsvorfall erschüttert die hochdigitalisierte Verwaltung Dänemarks: Unbekannte haben sich Zugriff auf personenbezogene Daten von rund 8,8 Millionen im zentralen Personenregister CPR erfassten Menschen verschafft. Betroffen sind unter anderem Namen, Adressen und persönliche Identifikationsnummern. Besonders bemerkenswert: Nach bisherigen Erkenntnissen wurde offenbar nicht das zentrale Register selbst klassisch „gehackt“. Stattdessen wurde der legitime Zugang eines privaten Unternehmens zum staatlichen Register missbraucht.

Am 5. Oktober 2026 informierte das dänische Ministerium für Forschung, Bildung und Digitalisierung über einen umfangreichen unautorisierten Zugriff auf das Centrale Personregister (CPR).

Das CPR ist eines der wichtigsten Basisregister der dänischen Verwaltung. Es enthält Informationen über aktuell in Dänemark lebende Menschen, aber auch über ausgewanderte und verstorbene Personen.

Insgesamt befinden sich nach Angaben der dänischen Regierung Datensätze von rund 11 Millionen registrierten Personen im System.

Unbekannte erhielten Zugriff auf Daten von etwa 8,8 Millionen Personen. Damit betrifft der Vorfall einen erheblichen Teil des gesamten Registers.

Nach dem derzeitigen Ermittlungsstand gehören zu den betroffenen Informationen insbesondere:

  • Namen,
  • Adressen,
  • CPR-Nummern beziehungsweise persönliche Identifikationsnummern
  • sowie weitere im Rahmen des jeweiligen Zugriffs verfügbare Informationen.

Die CPR-Nummer spielt in Dänemark eine zentrale Rolle bei der Identifizierung einer Person und wird in zahlreichen Bereichen von Verwaltung, Gesundheitswesen und Wirtschaft eingesetzt.

Eine wichtige Einschränkung gibt es nach Angaben der Behörden: Namen und Adressen von Personen, die ausdrücklich eine Namens- und Adresssperre eingerichtet hatten, sollen von dem unautorisierten Zugriff nicht betroffen sein.

Besonders interessant ist der bisher bekannte Angriffsweg.

Nach Angaben der dänischen Behörden nutzten die Täter den legalen Zugang eines privaten dänischen Unternehmens zum CPR-System.

Private Unternehmen können unter bestimmten Voraussetzungen auf Informationen aus dem Register zugreifen. Grundlage hierfür ist unter anderem § 38 des dänischen CPR-Gesetzes. Voraussetzung ist ein berechtigtes Interesse sowie eine entsprechende datenschutzrechtliche Berechtigung.

Genau ein solcher legitimer Zugang wurde offenbar missbraucht.

Damit unterscheidet sich der Vorfall deutlich von einem klassischen Angriff, bei dem Hacker beispielsweise eine Sicherheitslücke im zentralen Register ausnutzen und anschließend unmittelbar in dessen Datenbank eindringen.

Weitere Details liefert die dänische Datenschutzaufsicht Datatilsynet.

Demnach wurde eine sehr große Zahl automatisierter Abfragen gegen das CPR-System durchgeführt. Nach Angaben der Datenschutzbehörde dienten diese offenbar dazu, gültige CPR-Nummern zu identifizieren.

Der Vorgang ist besonders bemerkenswert, weil derartige massenhafte automatisierte Zugriffe normalerweise ein deutlich anderes Nutzungsverhalten darstellen als gewöhnliche Einzelabfragen eines Unternehmens.

Nach inzwischen veröffentlichten Angaben soll der Missbrauch über einen Zeitraum von ungefähr zehn Tagen im September 2026 erfolgt sein.

Damit stellt sich eine der entscheidenden Fragen des gesamten Vorfalls:

Warum konnte ein externer Zugang über mehrere Tage Millionen von Datensätzen beziehungsweise Identifikationsnummern abfragen, ohne dass der Zugriff frühzeitig automatisiert gestoppt wurde?

Auch die zuständige Ministerin Christina Egelund räumte inzwischen ein, dass die Sicherheitsmaßnahmen rund um den Zugang des betroffenen Unternehmens offensichtlich nicht ausreichend gewesen seien.

Bei einem ungewöhnlich hohen Abfragevolumen hätten nach ihrer Einschätzung entsprechende Warnsignale ausgelöst werden müssen.

Die ungewöhnlichen Aktivitäten wurden schließlich am Freitag, dem 2. Oktober 2026, von einem Mitarbeiter der CPR-Verwaltung entdeckt. Am folgenden Tag verdichteten sich die Hinweise darauf, dass tatsächlich ein schwerwiegender Sicherheitsvorfall vorlag.

Der betroffene Unternehmenszugang zum CPR-System wurde inzwischen deaktiviert.

Die CPR-Verwaltung arbeitet gemeinsam mit Sicherheitsfachleuten und Behörden an der Rekonstruktion des Vorfalls. Außerdem wurde der Vorfall der dänischen Datenschutzaufsicht gemeldet. Auch die Polizei ermittelt.

Wer hinter dem Angriff steckt und welches konkrete Motiv die Täter verfolgen, war zum Zeitpunkt der Veröffentlichung noch nicht bekannt.

Quellen:

Stand: 5. Oktober 2026. Die Ermittlungen laufen. Einzelheiten zum technischen Angriffsweg, zum betroffenen Unternehmen und zu den Tätern sind derzeit noch nicht abschließend bekannt.

  • Forsknings-, Uddannelses- og Digitaliseringsministeriet – „Omfattende uautoriseret adgang til borgeres CPR-oplysninger“, 05.10.2026
  • Datatilsynet – Informationen zu den automatisierten Abfragen des CPR-Registers, 05.10.2026
  • CPR – Det Centrale Personregister – Mitteilung zum Sicherheitsvorfall, 05.10.2026
  • Ritzau / DK Nyt – Angaben zum etwa zehntägigen Missbrauch des Unternehmenszugangs, 05.10.2026
  • Copenhagen Post / Ritzau – Einschätzung zu Phishing und Identitätsmissbrauch, 05.10.2026
  • Euronews / AFP – internationale Berichterstattung zum Sicherheitsvorfall, 05.10.2026

0 Kommentare

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert