
Hacker erlangen Zugriff auf persönliche Daten von 8,8 Millionen Menschen bei dänischem Register-Hack
Unbefugte haben über die Zugangsdaten eines Privatunternehmens das dänische zentrale Personenregister angegriffen und dabei Namen, Adressen und CPR-Nummern von 8,8 Millionen lebenden, verstorbenen und ausgewanderten Personen offengelegt.
Nationale Bevölkerungsdatenbank kompromittiert
Das dänische Ministerium für Digitalisierung gab am Montag, dem 5. Oktober 2026, bekannt, dass unbefugte Personen illegal auf personenbezogene Daten im nationalen Personenregister, dem sogenannten CPR (Det Centrale Personregister), zugegriffen haben. Der Cyberangriff legte vertrauliche Datensätze von rund 8,8 Millionen registrierten Personen offen. Zu den entwendeten Datenkategorien gehören vollständige Namen, Wohnadressen und CPR-Identifikationsnummern, die als offizielle Sozialversicherungs- und Personenstandskennnummern Dänemarks fungieren. Die Verwaltungsstelle, die das CPR-Register führt, bestätigte den unbefugten Zugriff, nachdem unregelmäßige Abfragemengen in ihren Kernsystemen festgestellt worden waren. Dänische Strafverfolgungsbehörden und digitale Verwaltungsteams haben eine aktive Untersuchung des Vorfalls eingeleitet, die Verantwortlichen für den Angriff sind jedoch weiterhin nicht identifiziert.
Umfang der betroffenen demografischen Datensätze
Die CPR-Datenbank dient als zentrales Personenstandsregister Dänemarks und enthält personenbezogene Akten von insgesamt rund 11 Millionen Personen. Da das nationale Register demografische Daten über mehrere Jahrzehnte hinweg führt, umfassen die 8,8 Millionen kompromittierten Einträge aktuell lebende Einwohner, Personen, die zuvor ins Ausland ausgewandert sind, sowie Verstorbene. Dänemark hat derzeit eine aktive Wohnbevölkerung von etwa 6 Millionen Einwohnern, wie aus nationalen Statistikdaten hervorgeht. Vertreter des Ministeriums gaben an, dass Personen, die in offizielle Namens- und Adressschutzprogramme aufgenommen wurden, von dem Angriff nicht betroffen waren und keiner Offenlegung unterlagen. Die Regierung bestätigte, dass diese geschützten Identitäten während der unbefugten Abfragen geschützt blieben.
- CPR-Datensätze insgesamt
- 11 Millionen
- Zugegriffene Datensätze
- 8.8 Millionen
- Dänische Bevölkerung
- 6 Millionen
Ausnutzung von Zugangsdaten eines Privatunternehmens
Die Verwaltung stellte fest, dass der unbefugte Zugriff über die legitimen Zugangsdaten eines privaten dänischen Unternehmens erfolgte, das über eine autorisierte Zugriffsberechtigung auf die CPR-Datenbank verfügte. Die CPR-Verwaltungsstelle wurde erstmals am Freitag, dem 2. Oktober 2026, auf eine Anomalie im System aufmerksam und identifizierte unregelmäßige Suchaktivitäten, die im Monat September stattgefunden hatten. Technische Spezialisten arbeiteten das gesamte Wochenende vom 3. bis 4. Oktober 2026 daran, Zugriffsprotokolle zu überprüfen, Systemabfragen zu bewerten und die 8,8 Millionen betroffenen Datensätze zu quantifizieren. Nach der Bestätigung des Datendiebstahls widerriefen die Behörden die Zugriffsberechtigungen des Privatunternehmens, um weitere Abfragen zu unterbinden. Das Ministerium erklärte, dass sofortige technische Kontrollen in der Datenbankinfrastruktur eingeführt wurden, um ähnliche unbefugte Zugriffe zu verhindern.
- Unbefugte Abfragen werden über Zugangsdaten eines Privatunternehmens in der CPR-Datenbank ausgeführt.
- Die CPR-Verwaltung wird auf eine Systemanomalie aus dem September aufmerksam gemacht.
- Technische Spezialisten prüfen am Wochenende die Protokolle und bestätigen 8,8 Millionen zugegriffene Datensätze.
- Das Ministerium für Digitalisierung gibt den Angriff öffentlich bekannt und widerruft den Zugriff des Auftragnehmers.
Reaktion der Regierung und Sicherheitsgegenmaßnahmen
Die dänischen Behörden begannen mit behördenübergreifenden Prüfungen der öffentlichen digitalen Infrastruktur, um die weiteren Sicherheitsauswirkungen des Angriffs zu bewerten. Christina Egelund, die für Digitalisierung zuständige Ministerin, äußerte sich in einer offiziellen Regierungserklärung zu dem Datendiebstahl.
Dies ist ein äußerst schwerwiegender Vorfall.
Egelund erklärte, dass Regierungsstellen gemeinsam daran arbeiten, den vollständigen technischen Umfang der Datenoffenlegung festzustellen.
Gemeinsam mit allen relevanten Behörden erfassen wir das vollständige Ausmaß des Vorfalls.
Das Ministerium für Digitalisierung bestätigte, dass neue administrative Schutzmaßnahmen eingeführt wurden, um Abfragewege Dritter einzuschränken und weitere Datenschutzverletzungen zu verhindern. Die Polizei setzt ihre forensische Analyse der Zugriffsprotokolle fort, um die Täter zu identifizieren.

