Bei einem Angriff auf das dänische Zentrale Personregister (CPR) haben sich Unbekannte Zugriff auf Namen, Adressen und Sozialversicherungsnummern von rund 8,8 Millionen Menschen verschafft – mehr Personen, als Dänemark Einwohner hat.

Das dänische Ministerium für Digitalisierung machte den Vorfall am 5. Oktober 2026 öffentlich. Digitalisierungsministerin Christina Egelund sprach von einem „äußerst schwerwiegenden Vorfall“. Betroffen sind nach Ministeriumsangaben die Daten von rund 8,8 Millionen registrierten Personen – darunter auch Verstorbene und Menschen, die ins Ausland gezogen sind. Das Register enthält insgesamt Angaben zu etwa elf Millionen Personen; in Dänemark leben rund sechs Millionen Menschen.

Die Angreifer nutzten nach Regierungsangaben nicht das Behördensystem direkt, sondern den legitimen Zugang eines dänischen Unternehmens, das rechtmäßig Einsicht in das Register hatte. Der Zugriff dauerte laut Ministerin Egelund etwa zehn Tage im September. Aufgefallen war die „Anomalie“ einem Mitarbeiter der Registerverwaltung am Freitag, dem 2. Oktober. Der Zugang des Unternehmens wurde inzwischen blockiert.

Die Datenschutzbehörde Datatilsynet berichtet von einer sehr großen Zahl automatisierter Abfragen, mit denen offenbar gültige CPR-Nummern identifiziert werden sollten. Eine CPR-Nummer ist die dänische Sozialversicherungsnummer: zehn Stellen, davon sechs für das Geburtsdatum und vier Serienziffern. Sie dient in Dänemark unter anderem für Bankgeschäfte, Gesundheitswesen und Steuern – kombiniert mit Name und Adresse ein hohes Risiko für Identitätsbetrug.

Nicht betroffen sind nach Ministeriumsangaben Personen, deren Name und Adresse als besonders schutzwürdig eingetragen sind (Namens- und Adressschutz). Offen bleibt bislang, wer hinter dem Angriff steckt, wie genau der Zugang zum Unternehmenssystem erfolgte und ob die erbeuteten Daten bereits verwendet wurden.

Die Behörden haben eine Untersuchung eingeleitet, Datatilsynet prüft den Fall, und die Ministerin hat eine vollständige Sicherheitsüberprüfung des Registers angefordert. Der dänischen Bevölkerung wird unter anderem geraten, bei unerwarteten Nachrichten, Anrufen und E-Mails besonders wachsam zu sein, keine MitID-Daten oder Einmalcodes herauszugeben und über borger.dk eine Kreditwarnung eintragen zu lassen.

Der Fall zeigt, wie angreifbar staatliche Register über Drittanbieter-Zugänge werden können: Nicht das Behördensystem selbst war das Einfallstor, sondern ein berechtigter Zugang eines externen Unternehmens – eine Konstellation, die auch für Melderegister und Fachverfahren in Deutschland und anderen EU-Staaten relevant ist.

Quellen: The Hacker News, „Denmark Says Attackers Accessed CPR Data for 8.8 Million People via Company Account“ (5./6. Oktober 2026); tagesschau.de, „Hacker greifen Dänemarks Melderegister an“ (5. Oktober 2026); Die Presse, „Hacker erbeuten persönliche Daten von 8,8 Millionen Dänen“ (5. Oktober 2026); SecurityAffairs, „Denmark’s Population Registry Breached, 8.8 Million Affected“ (5. Oktober 2026); dänisches Ministerium für Digitalisierung (ufm.dk) und Datatilsynet (datatilsynet.dk).

Tags

One response

  1. Genau in Deutschland machen das Anbieter wie „Little Bird“ auch….ein Warnschuss, denn man hoffentlich auch in Deutschland sieht.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert