Коротко: 5 октября 2026 года власти Дании сообщили о «чрезвычайно серьёзной» утечке данных: неизвестные получили доступ к именам, адресам и CPR-номерам (аналог российского СНИЛС) 8,8 млн человек — больше, чем всё население страны (чуть более 6 млн), потому что в выборку попали в том числе умершие и эмигрировавшие граждане. Точкой входа стал не взлом самого госреестра CPR, а легитимный доступ частной датской компании-подрядчика, который злоумышленники использовали для массовых запросов к системе в сентябре. Утечка подобных данных — это не разовый случай, а системный риск цепочки поставщиков, с которым сталкиваются даже государственные системы.
Что именно произошло
Центральный реестр физических лиц (CPR) — это базовая система учёта населения Дании, к которой подключены банки, медицинские учреждения, работодатели и госсервисы. Администрация реестра обнаружила подозрительную активность вечером 2 октября 2026 года, а расследование показало, что несанкционированные массовые запросы к данным велись как минимум с сентября. Министр по цифровому развитию страны назвала инцидент «чрезвычайно серьёзным»: похищены имена, адреса и CPR-номера 8,8 млн записей — включая данные умерших и эмигрировавших людей, которые по-прежнему хранятся в системе.
Почему виноват не сам реестр, а подрядчик
Ключевая деталь инцидента — злоумышленники не взламывали CPR напрямую. Они воспользовались законным доступом к системе, который был выдан частной датской компании для выполнения её обычных задач, и провели через этот канал серию массовых запросов. Для самого реестра такие запросы выглядели как легитимный трафик партнёра — именно поэтому утечку заметили не сразу, а почти через месяц после начала аномальной активности. Это классический supply-chain-риск: защищённость главной системы ничего не стоит, если менее защищён любой из десятков подрядчиков, имеющих к ней доступ.
Та же схема сработала в тот же день в Японии
Совпадение показательно: 5 октября 2026 года брокерская компания Daiwa Securities (вторая по величине в Японии) сообщила о похожем инциденте — хакеры взломали подрядчика Scala Communications и получили доступ к примерно 220 тыс. записей, включая имена, email-адреса и номера брокерских счетов до 110 тыс. клиентов. Сами системы Daiwa не были скомпрометированы — пробили именно внешнего поставщика услуг. Два крупных инцидента с одинаковым вектором атаки в один день — не статистическая случайность, а признак того, что атакующие системно ищут слабое звено не в целевой организации, а в её подрядчиках.
Что это значит для обычного пользователя
Если ваши данные когда-либо попадали в государственный реестр, в CRM банка, оператора связи или медицинской клиники — вы зависите не только от защищённости этой организации, но и от защищённости всех её подрядчиков, у которых есть доступ «для работы». Утечка имени, адреса и национального идентификационного номера — это готовый набор для фишинга, кредитного мошенничества и социальной инженерии: с такими данными злоумышленник звонит жертве, зная точную адресную и персональную информацию, и это резко повышает доверие к мошеннической схеме.
Как снизить риск на своей стороне
- Относитесь к звонкам и письмам «от госорганов» и банков с повышенной настороженностью — даже если собеседник называет верный адрес и номер документа: после подобных утечек это уже не признак подлинности.
- Включите двухфакторную аутентификацию везде, где это возможно, особенно в банковских и госуслугах — имя и адрес сами по себе не дают доступа к аккаунту.
- Проверяйте, кому вы передаёте данные через сторонние сервисы — каждый подрядчик компании, которой вы доверили свои данные, становится потенциальной точкой входа, как показал этот инцидент.
- Шифруйте свой интернет-трафик на публичных сетях. VPN не защитит от утечки на стороне государственного реестра, но закрывает отдельный риск — перехват ваших данных при входе в банк или госуслуги через Wi-Fi в кафе или аэропорту. LiMP VPN — no-logs-сервис для Android, Windows и Chrome.
Часто задаваемые вопросы
Собрали короткие ответы на вопросы, которые возникают после новостей о подобных утечках через подрядчиков.
Источники
- Euronews RU — «Хакеры получили доступ к данным 8,8 млн человек в Дании: "чрезвычайно серьёзная" утечка данных», 5 октября 2026
- Computerra — «В Дании выявили утечку размером большую, чем население страны», 5 октября 2026
- The Japan Times — «Daiwa Securities says info on 110,000 clients may have been leaked», 5 октября 2026
