Hackean el registro de 8,8 millones de daneses: tu número de seguridad ya no te protege

Hacker frente a una pantalla con datos personales
Una brecha de datos a nivel nacional expone millones de identificadores.

Un solo clic y tienes la identidad completa de casi todo un país. No, no es una exageración de newsletter. El gobierno danés confirmó este lunes que intrusos obtuvieron acceso ilegal a los nombres, direcciones y números CPR (el equivalente al número de seguridad social de Estados Unidos) de 8,8 millones de personas.

El número es lo importante. El CPR danés no es solo un identificador: es la llave maestra para abrir créditos, cuentas bancarias, contratos y planes móviles. Y como el número danés se deriva de la fecha de nacimiento, un atacante puede generar los candidatos válidos en lugar de robarlos.

El país tiene 6 millones de habitantes y 11 millones de registros

Aquí está el dato que nadie entendió al principio y que hace la historia mucho peor. Dinamarca tiene unos seis millones de personas, pero su registro nacional guarda información de 11 millones: los que viven ahí, los que emigraron y los que ya murieron.

Según la ministra de Asuntos Digitales, Christina Egelund, es "un incidente extremadamente serio". Y el detalle técnico revela dónde está el fallo real:

No hackearon el registro directamente. Entraron a una empresa danesa que tenía acceso legal a él, y ese acceso sigue sin ser revocado.

Traducido: no arreglaron la puerta trasera. Solo descubrieron que estaba abierta.

Por qué esto te importa aunque nunca hayas estado en Dinamarca

El CPR es el mismo modelo de identificador único que usan Chile (RUN), México (CURP), Colombia o Argentina (DNI). Un número que no se puede cambiar porque es tu fecha de nacimiento con un dígito de género y un checksum.

Un atacante con tu número puede:

Y lo peor: los números de personas muertas siguen siendo válidos para abrir cuentas. Es el mismo problema que los números de seguridad social de personas fallecidas en Estados Unidos.

El robo de identidad no es un hack del futuro. Es el presente de cada país que usa un documento con el que naciste, y que nunca te dieron la opción de cambiarlo.

Qué hacer si te afectan (o si te afectan tus clientes)

El gobierno danés abrió una investigación y dijo que no tiene información sobre quién hizo el ataque. Eso significa que todavía no hay lista de afectados confirmados, así que la defensa tiene que ser preventiva.

1. Congela el crédito. Pide a tu buró una alerta de fraude y un bloqueo temporal. Es gratis y es la acción de mayor impacto.

2. Vigila el número, no la dirección. El robo de dirección postal se reporta rápido. El de número de identidad requiere denuncia penal formal y expediente en el registro civil. Es lento, pero deja rastro legal.

3. Cambia la pregunta de seguridad. "Fecha de nacimiento" y "nombre de mi madre" ya no sirven: se derivan del número público que robaron.

4. Enseña a tus clientes lo que Dinamarca acaba de aprender. Si trabajas en banca, fintech, salud o seguros, el titular del dato no puede cambiar su identificador. Tu arquitectura tiene que asumir que el identificador ya no es un secreto.

Mi lectura polémica

Han tardado cuatro días en cancelar el acceso de la empresa afectada. Cuatro días en los que el atacante sigue dentro.

Eso no es un fallo técnico, es un fallo de gobernanza: un tercero con acceso a 11 millones de identidades no debería poder seguir operando después de que se detecte una intrusión. El kill switch tiene que ser automático, no una discusión ministerial.

Y mientras España debate sobre el DNI digital y México sobre la CURP biométrica, Dinamarca acaba de demostrar por qué esos registros centralizados son un objetivo de alto valor: no por la ciberseguridad que tengas, sino por la que tenga tu socio comercial.

Comparte esto con alguien que todavía piensa que su número de identidad es privado. Y si trabajas en tech: la pregunta ya no es "mis datos están seguros" sino "quién más tiene acceso a ellos".

¿A quién le confías hoy tus datos sin preguntarle quién los tiene? Cuéntalo en los comentarios.