🔒 Ciberseguridad
Dinamarca filtra los datos de 8,8 millones de personas y nadie se dio cuenta durante un mes
Dinamarca tiene un registro civil con 11 millones de personas. El lunes pasado descubrió que 8,8 millones de ellas ya estaban en manos de desconocidos. Y lo peor no es el robo: es que el ladrón no tuvo que romper nada.
El anuncio sigue el guion de siempre, solo que a escala de un país entero: no fue un hacker solitario en un sótano de Aarhus, no fue ransomware comprado en un foro oscuro. Fue una empresa danesa con acceso legal al sistema que alguien usó como puerta trasera, y el sistema se lo abrió porque, técnicamente, las credenciales eran válidas.
El registro que lo sabe todo sobre ti
El CPR (Central Person Register) es el equivalente daneso de un documento de identidad con esteroides. No es solo tu nombre y tu dirección: guarda tu estado civil, tu registro de nacimiento, tus vínculos familiares, tu pertenencia a la Iglesia de Dinamarca e incluso información sobre interdicciones legales.
Cuando alguien se muda, se casa, nace o fallece, todo eso se escribe en el CPR. El registro contiene unas 11 millones de entradas: vivos, muertos y emigrados incluidos. Y aqui no hace falta que alguien lo actualice a mano: el sistema notifica y se corrige solo.
El problema es que ese mismo automatismo lo hace perfecto para espionaje. Si controlas el CPR, tienes el mapa completo de una sociedad: dónde vive la gente, con quién está emparentada, quién está vivo y quién no.
Un mes de acceso y nadie miró
Según el ministerio de Investigación, Educación y Digitalización, un usuario no autorizado convirtió el acceso de una compañía danesa en una búsqueda masiva. El incidente ocurrió durante septiembre. La administración del CPR se enteró el viernes por la noche, apenas dos días después de que terminara el mes.
Esa línea de tiempo es la parte más incómoda de la historia: un mes completo de acceso potencialmente indiscriminado antes de que nadie se diera cuenta. La ministra Christina Egelund ya loreferencias al comité de Negocios y Digitalización del Folketing, la policía investiga y Datatilsynet (la autoridad danesa de protección de datos) abrió expediente el domingo.
Lo que sí se filtró y lo que no
Detalles que importan, porque el pánico se ha corrida por todo Internet:
- Sí: nombres, direcciones y números CPR de 8,8 millones de personas.
- No: los nombres y direcciones de quienes tienen registro protegido siguen a salvo, según la revisión preliminar.
- Desconocido: qué datos adicionales se accedieron en cada caso. El registro puede contener estado civil, datos de nacimiento, relaciones familiares e interdicciones, pero el ministerio no ha detallado el alcance real.
Esa última línea es la que debería quitarnos el sueño. El daño no está en el número CPR por sí solo (es un identificador, no una contraseña), sino en combinarlo con nombre, dirección y fecha de nacimiento. Ese trío es la respuesta a casi cualquier pregunta de "confirmame que eres tú" en bancos, telecomunicaciones y servicios de correo. El CPR danés se convirtió, sin querer, en el mayor dataset de autenticación de Europa.
El ángulo que me quita el sueño: el modelo de acceso de terceros
Aquí está la lección real, y no tiene nada de danesa. El fallo no fue del atacante ni de la víctima: fue del modelo de confianza.
El CPR tiene acceso abierto a un ecosistema de empresas, consultoras, abogados, contadores y agencias de software que necesitan consultar datos de identificación para operar. Cada uno con su clave de API, su usuario, su log. Ese modelo de Confianza poco clara es exactamente el mismo que usamos en Latinoamérica con las fintechs, las remesadoras y las pasarelas de pago.
Piensa en Nequi, Mercado Pago, una clínica, una inmobiliaria o un bufete de abogados conectados a un registro central para validar identidad. Si ese conector no tiene límites de consulta, ni alertas por volumen, ni rotación de credenciales, no necesitas hackear el registro: solo necesitas usar la sesión de una de esas empresas.
Tu turno: 5 preguntas para saber si estás expuesto
La noticia concerne a Dinamarca, pero el vector de ataque se replica en toda la región. Hazte estas preguntas hoy:
1. ¿Tu número de documento aparece en registros públicos o semipúblicos de tu país? Pide tu eliminación si la ley lo permite: el GDPR y sus equivalentes existen en la región.
2. ¿Usas autenticación en dos pasos basada en SMS? Si alguien tiene tu nombre, dirección y fecha de nacimiento, puede intentar pasar el proceso de recuperación de tu banco. Cambia a app o llave física.
3. ¿Cuántos servicios hacen "validación de identidad" con tus datos? Cada uno es un multiplicador de riesgo.
4. ¿Tu empresa tiene acceso autorizado al registro civil o tributario? Si es así, alguien debería estar auditando los logs de consulta ahora, no cuando haya brecha.
5. ¿Crees que alguien más ya consultó tu ficha? La respuesta honesta para la mayoría de países es: probablemente sí, y probablemente lo sabremos en los próximos meses.
La opinión incómoda
Dinamarca es el país más digitalizado del mundo: identidad en el teléfono, contratos desde el sofá, impuestos resueltos en tres minutos. Y aun así, la brecha más grande no estuvo en el cifrado del registro, sino en quién podía consultarlo.
Eso es lo que siempre se nos olvida en ciberseguridad: cifrar la bóveda no sirve si le entregamos la llave a trescientos repartidores. El modelo de "acceso legítimo de terceros" se ha convertido en el eslabón débil universal, en cada país y en cada industria.
Si el CPR danés tuvo que bloquearle el acceso a una empresa legal para detener a los atacantes, la primera pregunta no es "quién fue el hacker". La primera pregunta es "¿cuántas otras puertas abiertas quedan por revisar esta semana?"
Comparte esto con alguien que todavía cree que el robo de datos siempre viene de fuera del país. Y si tu empresa consulta registros públicos con credenciales, dile a tu CTO que audite los logs hoy.