← Übersicht

#derimeter: Dänemark: Hacker erbeuten Daten von 8,8 Millionen Menschen

#derimeter: Dänemark: Hacker erbeuten Daten von 8,8 Millionen Menschen

8,8 Millionen Identitäten im Fokus eines Cyberangriffs – Dänemark spricht von einem äußerst schwerwiegenden Vorfall.

In Dänemark haben sich bislang unbekannte Täter Zugriff auf das zentrale Personenregister (CPR) verschafft. Betroffen sind nach Angaben des zuständigen Ministeriums die Daten von rund 8,8 Millionen registrierten Personen – darunter Namen, Adressen und Sozialversicherungsnummern, auch von Verstorbenen. Digitalministerin Christina Egelund spricht von einem äußerst schwerwiegenden Vorfall. Wer hinter dem Angriff steckt, ist offiziell noch unklar.

Ein beispielloser Datendiebstahl


In Dänemark haben sich bislang unbekannte Täter Zugriff auf das Zentrale Personenregister (CPR) verschafft. Nach Angaben des Ministeriums für Forschung, Bildung und Digitalisierung sind die Daten von rund 8,8 Millionen registrierten Personen betroffen [1] [4]. Das Register umfasst insgesamt Daten von etwa elf Millionen Menschen – deutlich mehr als die rund sechs Millionen Einwohner Dänemarks, weil darin auch Verstorbene und ins Ausland gezogene Personen erfasst sind [2] [3].


Aufmerksam wurde die Verwaltung des CPR-Systems am Freitag, dem 2. Oktober. Sie sei darüber informiert worden, dass es im Laufe des Septembers zu ungewöhnlichen Aktivitäten gekommen sei [4]. Im Verlauf des Wochenendes habe sich dann bestätigt, dass sich Unbefugte Zugriff auf die Daten verschafft hätten [3]. Digitalministerin Christina Egelund sprach in einer Mitteilung von einem „äußerst schwerwiegenden Vorfall“ [1] [2].


Lesen Sie auchDänemark hebt Cyber-Bedrohungsstufe auf „hoch" an→


Wie die Angreifer vorgehen konnten


Von einem klassischen Hackerangriff im engeren Sinne kann offenbar keine Rede sein. Nach Darstellung des Ministeriums nutzten die Unbekannten den rechtmäßigen Zugang eines privaten dänischen Unternehmens, um Daten im CPR-System abzufragen [3] [4]. Der Zugang des Unternehmens sei inzwischen gesperrt worden [1] [4]. Um welches Unternehmen es sich handelt, teilten die Behörden zunächst nicht mit.


Dass ein solcher Missbrauch überhaupt möglich war, wirft Fragen an die Sicherheitsarchitektur des Registers auf. Jens Myrup Pedersen, Professor für Cybersicherheit an der Universität Aarhus, sagte der F.A.Z., eigentlich sollte es Systeme geben, die ungewöhnliches Verhalten beim Zugriff auf das CPR-System analysieren und Nutzer bei auffälligem Verhalten sperren. Zudem brauche es strenge Anforderungen an Unternehmen, die Zugriff auf die Datenbank hätten [3]. Ob die Behörden zu nachlässig waren, sei zum jetzigen Zeitpunkt aber noch nicht zu beurteilen, so Pedersen [3].


Welche Daten betroffen sind


Zugänglich waren nach Angaben des Ministeriums Namen, Adressen und CPR-Nummern [1] [4]. Die CPR-Nummer ist die dänische Personen- und Sozialversicherungskennnummer, die jeder Bürger lebenslang behält. Nach Informationen der Nachrichtenagentur Ritzau sind in dem Register zudem die Zugehörigkeit zur dänischen Volkskirche sowie gegebenenfalls Informationen über eine Entmündigung oder Einschränkungen der rechtlichen Handlungsfähigkeit gespeichert [2].


Betroffen sind sowohl lebende als auch verstorbene Personen [1] [2]. Eine erste Überprüfung habe ergeben, dass zumindest keine Namen und Adressen von Personen betroffen seien, die sich für einen Namens- und Adressschutz entschieden hätten [4]. Diese besonders schützenswürdige Gruppe bleibt demnach außen vor [1]. Das genaue Ausmaß des Vorfalls ist nach Angaben der Behörden noch nicht vollständig geklärt [2].


Wer hinter dem Angriff steckt


Wer die Daten abgerufen hat, blieb zunächst unklar. „Zum gegenwärtigen Zeitpunkt ist es nicht möglich, Aussagen darüber zu treffen, wer dahintersteckt“, erklärte das Ministerium [4]. Die Nationale Einheit für besondere Kriminalität (NSK) hat die Ermittlungen aufgenommen. Ihr stellvertretender Polizeipräsident Nicklas Fallesen sagte dem Sender TV2, es sei eine Straftat begangen worden, die nun untersucht werde [3].


Spekulationen über eine staatliche Urheberschaft sind bislang nicht belegt. Allerdings steht Dänemark wie andere europäische Staaten im Fokus hybrider russischer Attacken – auch wegen seiner ausgeprägten Unterstützung der Ukraine [3]. Vor rund einem Jahr hatten Hacker bereits die Internetseiten mehrerer dänischer Regierungsbehörden sowie eines Rüstungsunternehmens angegriffen; zu der Attacke bekannte sich damals eine pro-russische Hackergruppe [5]. Ein Zusammenhang mit dem aktuellen Vorfall ist damit nicht belegt.


Wie die Behörden reagieren


Das Ministerium kündigte eine gründliche Sicherheitsüberprüfung des Melderegisters an [3] [4]. Die Ermittlungen befänden sich in der Anfangsphase [4]. Bürgerinnen und Bürger wurden zur Wachsamkeit aufgerufen und auf eine staatliche Cyberhotline verwiesen [4]. Auf die Frage, ob nun alle Däninnen und Dänen eine neue CPR-Nummer benötigten, antwortete Ministerin Egelund, es sei zu früh, das zu beantworten [3].


Bemerkenswert ist der Ton, mit dem die Behörden auf den Vorfall reagieren. Auf der staatlichen Informationsseite für digitale Sicherheit heißt es laut F.A.Z., die persönlichen Informationen seien „gut geschützt durch diejenigen, die die Informationen speichern“; das Risiko gehe vor allem von den Bürgern selbst im Umgang mit ihren Daten aus [3]. Diese Haltung – nicht die Behörden, sondern der Einzelne gilt als Sicherheitsrisiko – ist in Dänemark seit Jahren verbreitet [3].


Einordnung und Ausblick


Dänemark gilt bei der Digitalisierung als Spitzenreiter: Behördenangelegenheiten lassen sich per Smartphone erledigen, Arztunterlagen sind digital abrufbar, Papierbriefe von Behörden sind weitgehend abgeschafft. Der durchdigitalisierte Alltag ist politisch kaum umstritten, das Vertrauen in den Staat ist groß, Datenschutz spielte bislang eine untergeordnete Rolle [3]. Ob der nun bekannt gewordene Datendiebstahl daran etwas ändert, ist offen.


Die möglichen Folgen reichen über den Datenschutz hinaus. Pedersen von der Universität Aarhus nennt die erbeuteten Informationen eine „Goldgrube für Angreifer“: Sie ließen sich für Social-Engineering- und Phishing-Angriffe nutzen, die durch ihre Echtheit besonders überzeugend wirkten – etwa als angebliche Nachrichten von Gesundheitsbehörden, Banken oder öffentlichen Einrichtungen [3]. Denkbar sei auch Identitätsdiebstahl, da die Daten alle nötigen Informationen enthielten, um sich als andere Person auszugeben, sowie die Erstellung von Krankenversicherungskarten, die in vielen Fällen de facto als Ausweis akzeptiert würden [3].


Für die betroffenen Bürgerinnen und Bürger bleibt vorerst wenig mehr als Wachsamkeit. Ob das Register technisch nachgerüstet wird, ob Unternehmen mit Zugriffsrechten strenger kontrolliert werden und ob am Ende sogar neue CPR-Nummern ausgegeben werden müssen, dürfte die politische Debatte der kommenden Wochen bestimmen. Der Fall verweist zugleich auf ein grundsätzliches Problem hochdigitalisierter Staaten: Je zentraler und umfassender die Register, desto größer der Schaden, wenn ein einziger Zugang missbraucht wird.