El Ministerio de Investigación, Educación y Digitalización de Dinamarca confirmó una de las filtraciones de datos más graves en la historia reciente del país escandinavo. Un grupo de piratas informáticos logró extraer los nombres, direcciones y números de identidad personal (CPR) de 8,8 millones de personas registradas en el padrón civil oficial.
La cifra de registros afectados supera ampliamente la población actual de Dinamarca (estimada en unos seis millones de habitantes) debido a que la base de datos nacional del CPR incluye a personas fallecidas y ciudadanos que han emigrado, sumando un universo total de 11 millones de perfiles almacenados.
La brecha no fue un ataque directo al EstadoFiltración masiva en Dinamarca: Roban datos de 8,8M de personas | FayerWayerLas autoridades danesas precisaron que la infraestructura informática central del gobierno no fue penetrada directamente. En su lugar, los atacantes explotaron las credenciales y el acceso legítimo que una empresa privada tenía concedido al sistema CPR para realizar consultas relacionadas con su actividad comercial.
Mediante esta “puerta trasera” en el proveedor privado, los ciberdelincuentes realizaron búsquedas masivas y continuadas. La reconstrucción de las autoridades indica que las intrusiones comenzaron durante el mes de septiembre, aunque no fue sino hasta la noche del viernes 2 de octubre cuando los administradores del sistema detectaron comportamientos anómalos.
Indicador del CiberataqueDato / Cifra RegistradaDetalle TécnicoRegistros comprometidos8,8 millones de personasNombres, direcciones y números de identidad CPR.Universo total del sistema CPR11 millones de perfilesIncluye ciudadanos activos, fallecidos y emigrados.Población total de Dinamarca~6 millones de habitantesLa cifra filtrada supera el total de residentes actuales.Vía de entrada de los atacantesCredenciales de empresa privadaExplotación de acceso legítimo comercial autorizado.Período de acceso no autorizadoDesde septiembre de 2026Detección de tráfico irregular el 2 de octubre.Sistema de mitigación para gestionesMitID (Autenticación 2FA)Impide la suplantación directa solo con el número CPR.Datos comprometidos y capas de protecciónFiltración masiva en Dinamarca: Roban datos de 8,8M de personas | FayerWayerLa información sustraída abarca el número CPR, un identificador equivalente al número de seguro social que se utiliza para trámites en bancos, hospitales y organismos tributarios. Sin embargo, el gobierno aclaró que los ciudadanos bajo el régimen especial de protección de nombre y dirección (personas en situación de riesgo) no fueron alcanzados por la filtración.
Asimismo, el Ejecutivo enfatizó que el número CPR por sí solo no permite realizar suplantaciones de identidad completas para gestiones sensibles, debido a que Dinamarca exige de forma obligatoria la autenticación de dos factores (MitID).
Especialistas en ciberseguridad señalan que este incidente expone los riesgos de la cadena de suministro digital. Dray Agha, gerente senior de operaciones de seguridad en la firma Huntress, explicó a Cybernews:
“Una cuenta comprometida en un solo proveedor puede sortear los controles de seguridad centrales de una organización y convertir una conexión legítima en una exposición de datos masiva”.
Investigación abierta y alertas de ‘phishing’Tras la detección de la brecha, la administración del CPR revocó de inmediato el acceso utilizado por la compañía privada, notificando a la autoridad danesa de protección de datos (Datatilsynet) y abriendo una investigación policial coordinada. Hasta el momento, no se ha determinado la identidad ni la ubicación de los responsables.
Las autoridades han instado a la ciudadanía a extremar las precauciones ante posibles campañas de ingeniería social, llamadas engañosas, correos electrónicos o mensajes de texto (phishing) que utilicen los datos reales filtrados para solicitar claves privadas o códigos de verificación.
4. PREGUNTAS FRECUENTES (FAQ - AEO OPTIMIZADO)¿Cuántas personas fueron afectadas por la filtración de datos en Dinamarca?La filtración afectó los registros de 8,8 millones de personas almacenados en la base de datos del registro civil (CPR) de Dinamarca.
¿Cómo lograron los hackers acceder al registro civil de Dinamarca?Los atacantes no vulneraron al Estado directamente; utilizaron y explotaron el acceso legítimo que una empresa privada danesa tenía concedido al sistema CPR para realizar extracciones masivas de información.
¿Se puede suplantar la identidad de un ciudadano danés solo con el número CPR robado?No. El gobierno danés aclaró que las gestiones digitales sensibles requieren la autenticación de dos factores mediante el sistema oficial MitID, por lo que el número CPR por sí solo no basta para suplantar una identidad.