Résumé :
Une récente fuite d'informations personnelles à grande échelle au Danemark a révélé des problèmes choquants de sécurité des comptes. Une enquête menée par le média danois Politico a révélé qu'au moins trois comptes d'utilisateurs de la société informatique Funen Pays liés à l'incident utilisaient le mot de passe extrêmement simple "123456", y compris le compte administrateur. Étant donné que les pirates ont utilisé les droits légaux d'interrogation des données des entreprises impliquées pour accéder au système central danois d'enregistrement de la population, les informations personnelles d'environ 8,8 millions de personnes enregistrées ont été affectées.

Selon un article du Copenhagen Post du 10 octobre, la société impliquée, Pays ApS, est située à Odense, au Danemark. L'entreprise avait l'autorité légale d'interroger les données du registre central de la population (CPR) du Danemark, mais cette autorité a ensuite été abusée. Le média danois Politico a analysé les données divulguées liées à l'attaque et a découvert qu'au moins trois comptes impliqués utilisaient "123456" comme mot de passe de connexion, et que l'un des comptes disposait de droits d'administrateur.
Jens Milup Peterson, professeur au département de génie électrique et informatique de l'université d'Aarhus, a sévèrement critiqué cette situation et estime que de telles mesures de sécurité par mot de passe sont presque inutiles. Il a souligné que « 123456 » est l’un des mots de passe les plus courants et les plus faciles à deviner. Lorsque les attaquants tentent de pirater des comptes, ils essaient souvent d’abord des combinaisons aussi simples. Une protection de compte aussi faible ouvre effectivement la porte aux attaquants.
Il est difficile d'imaginer une entreprise prendre des mesures de sécurité des mots de passe pires que celles-ci, a déclaré Peterson, et ce n'est presque qu'une question de temps avant qu'une telle chose ne se produise.
Sophie Lawson, directrice générale et propriétaire de Pays, avait précédemment confirmé à la télévision danoise 2 que l'entreprise était bien celle dont les droits légitimes d'interrogation des données avaient été violés lors de cet incident. Elle a déclaré dans l'e-mail que l'entreprise avait subi une attaque et que l'attaquant avait profité des autorisations de requête du système CPR légalement détenues par l'entreprise.
CPR est le système central d'enregistrement de la population du Danemark, qui enregistre les informations d'identité des personnes enregistrées au Danemark et constitue une infrastructure importante pour le système de service public du pays. Les informations pertinentes sont largement utilisées pour l'identification et les services publics tels que les services médicaux et administratifs. Selon des informations précédemment publiées par le gouvernement danois, l'incident concernait les noms, adresses, numéros d'identification personnels du CPR et d'autres informations d'environ 8,8 millions de personnes enregistrées.
Il convient de noter que 8,8 millions ne signifie pas que l'ensemble des 8,8 millions d'habitants vivant actuellement au Danemark sont concernés. Le système CPR enregistre également les personnes qui ont émigré à l'étranger, les personnes décédées et d'autres personnes précédemment enregistrées au Danemark, de sorte que l'incident concerne un grand nombre de dossiers d'enregistrement dans le système, et pas seulement la population vivant actuellement au Danemark.
L'identité de l'agresseur dans cet incident n'a pas été officiellement confirmée. Un pirate informatique anonyme avait précédemment revendiqué la responsabilité de l'attaque auprès de Politico et avait déclaré qu'il avait initialement utilisé le mot de passe d'un ancien employé précédemment divulgué pour accéder au système concerné. Selon le pirate informatique, après avoir accédé au compte, il a écrit deux programmes informatiques : l'un pour interroger et collecter des informations personnelles du système CPR, et l'autre pour sauvegarder les données obtenues en dehors du système.
Le pirate informatique a affirmé que l'ensemble du processus n'était pas aussi compliqué qu'on l'imaginait. Il a également déclaré qu'il n'avait pas l'intention de vendre ou d'obtenir publiquement les numéros d'identification personnels et s'est dit choqué de découvrir à quel point la sécurité du système était faible. Toutefois, ces déclarations émanent actuellement principalement des pirates informatiques eux-mêmes et les faits pertinents nécessitent encore une enquête plus approfondie et une confirmation de la part de la police et des services compétents.
Le gouvernement danois a précédemment confirmé que des personnes non autorisées avaient utilisé les droits d'interrogation de données légalement détenus par une entreprise danoise pour obtenir une grande quantité d'informations personnelles sur des personnes enregistrées. Après avoir découvert des activités anormales, le service de gestion du CPR a mis fin aux droits d'accès au système de l'entreprise concernée et a signalé l'incident à l'autorité danoise de contrôle de la protection des données. La police a également coopéré avec les services concernés pour enquêter.
Des informations officiellement divulguées montrent que le service de gestion du CPR a remarqué un comportement anormal dans le système en septembre, dans la soirée du 2 octobre 2026, et a ensuite confirmé qu'un accès non autorisé à grande échelle aux données avait eu lieu. Le 5 octobre, le ministère danois de la Recherche, de l'Éducation et des Affaires numériques a officiellement annoncé l'incident et annoncé qu'il procéderait à un examen complet de la sécurité du système CPR afin de déterminer le déroulement spécifique de l'incident, son étendue et les mesures supplémentaires qui doivent être prises.
L'aspect le plus inquiétant de cet incident n'est pas seulement le grand nombre de personnes impliquées, mais aussi le fait que les attaquants n'ont pas nécessairement exploité des vulnérabilités techniques complexes du système central lui-même, mais les droits d'accès légitimes de sociétés tierces et leurs faibles mesures de sécurité des comptes. Les entreprises obtenaient à l'origine des autorisations de requête en raison de leurs besoins commerciaux, mais elles sont peut-être devenues un point d'entrée permettant aux attaquants d'accéder à d'importantes bases de données publiques en raison d'une mauvaise gestion des mots de passe, d'une protection insuffisante des comptes ou d'une surveillance insuffisante des accès.
Le système pertinent au Danemark permet aux entreprises privées et aux associations qualifiées d'interroger certaines informations contenues dans le CPR lorsqu'elles ont des besoins légitimes, comme l'obtention des adresses des clients ou des membres. Cette disposition peut répondre aux besoins des activités commerciales normales et de la gestion organisationnelle, mais cela signifie également que la sécurité de la base de données centrale ne peut pas reposer uniquement sur la protection technique du système lui-même. Il doit également garantir que toutes les agences externes qui obtiennent des droits d'accès respectent des exigences de sécurité strictes.
Cet incident met également en évidence l'importance de la protection du compte administrateur. Les comptes d'administrateur ont généralement des privilèges plus élevés. Une fois utilisés sans autorisation, les attaquants peuvent acquérir des capacités opérationnelles bien supérieures à celles des comptes d'utilisateurs ordinaires. Le risque est encore amplifié lorsque ces comptes utilisent des mots de passe faciles à deviner et manquent d’authentification multifacteur, de détection d’accès anormal et de restrictions d’autorisation strictes.
Pour les citoyens ordinaires, les risques pouvant découler de fuites d'informations personnelles à grande échelle ne disparaîtront pas immédiatement avec la fermeture de l'accès au système. Une fois entre de mauvaises mains, des informations telles que les noms, adresses et codes PIN peuvent être utilisées à des fins de fraude, d’usurpation d’identité ou d’attaques de phishing ciblées. Même si un attaquant prétend que les données ne seront ni vendues ni divulguées, cette déclaration ne peut pas être considérée comme une garantie que les informations ne seront pas diffusées davantage.
Les autorités danoises ont rappelé au public d'être vigilant, en particulier contre les escroqueries par téléphone et par courrier électronique qui utilisent de véritables informations personnelles pour instaurer la confiance. Même si l'appelant peut donner avec précision le nom, l'adresse ou le numéro CPR de la personne, cela ne signifie pas qu'il s'agit d'une agence gouvernementale, d'une banque ou d'une autre organisation légitime digne de confiance. En conséquence, les gens ne devraient pas se fournir de mots de passe ou d’autres informations confidentielles.
Cet incident fait toujours l'objet d'une enquête. La véritable identité de l'attaquant, la question de savoir si les données ont été copiées à plusieurs endroits et si les informations divulguées ont été diffusées ultérieurement restent à déterminer par les services concernés. Le gouvernement danois doit également évaluer davantage le mécanisme de gestion permettant aux sociétés tierces d'accéder au système central d'enregistrement de la population et déterminer s'il est nécessaire de renforcer les exigences en matière de mots de passe, la protection des comptes d'administrateur, la révision des droits d'accès et la surveillance des requêtes anormales.
À en juger par les problèmes révélés par l'incident, la protection de grandes bases de données publiques n'est pas aussi simple que de déployer des équipements de sécurité avancés ou de corriger des vulnérabilités techniques. Même si le système central lui-même dispose de mesures de protection complètes, tant que les entreprises partenaires externes peuvent accéder aux données avec des autorisations légales et que les comptes de ces entreprises ne disposent pas d'une protection de sécurité de base, l'ensemble du système de données peut toujours être confronté à de graves risques.
Un ensemble de mots de passe incroyablement simples "123456" pourrait éventuellement devenir un maillon faible dans une fuite d'informations personnelles à grande échelle. Cet incident démontre une fois de plus que la sécurité des comptes, la gestion des accès des tiers et la surveillance continue font également partie intégrante de la protection de l'infrastructure nationale des données.
Commentaires