Retour au blog
Sécurité

Des attaquants ont extrait les données de 8,8 millions de personnes du registre national danois avec l'accès légal d'un seul client. C'est la facture qui l'a révélé.

7 octobre 2026 6 min de lecture

Le lundi 5 octobre, le ministère danois de la Recherche, de l'Enseignement et de la Digitalisation (Forsknings-, Uddannelses- og Digitaliseringsministeriet) a annoncé que des personnes non autorisées avaient obtenu des noms, des adresses, des numéros CPR et d'autres données (« navne, adresser, CPR-numre mv. ») sur environ 8,8 millions de personnes inscrites au registre central des personnes (Det Centrale Personregister). Le numéro CPR est le numéro d'identification national du Danemark. Il sert pour les impôts, la santé, la banque et, dans beaucoup de bureaux, de preuve que tu es bien celui que tu prétends être.

Ce dernier usage est ce qui doit intéresser ceux qui construisent des produits.

Ce qui s'est passé

Les attaquants n'ont pas forcé le registre. Ils ont détourné l'accès légal d'une petite entreprise privée danoise autorisée à consulter le CPR, et le ministère dit qu'ils sont restés dans ce que les entreprises privées ont le droit de voir. L'article 38 de la loi CPR en dresse la liste : nom et adresse actuels avec la date de déménagement, profession, indicateurs de démarchage commercial et d'alerte crédit, décès, disparition, émigration, adresse de contact et tutelle. Les personnes bénéficiant d'une protection du nom et de l'adresse n'ont pas été touchées.

La récolte a duré environ dix jours en septembre. Lors d'un point presse mardi, Mikkel Leihardt, chef de département (afdelingschef) au ministère, a dit qu'il y avait eu « godt over 14 millioner » (bien plus de 14 millions) de tentatives de consultation du CPR et 8,8 millions de retours, selon TV 2. Réparti sur les « environ dix jours » donnés par la ministre à TV 2, cela fait 1,4 million de consultations par jour, environ 16 par seconde, jour et nuit (14 millions / 10 jours / 86 400 secondes), depuis un seul petit client.

Personne n'a rien remarqué en septembre. L'administration du CPR s'en est aperçue le vendredi 2 octobre au soir, pendant la facturation : chaque consultation est facturée, et le montant était, selon les mots de Leihardt, « très, très élevé ». DR a rapporté que ni les alarmes automatiques ni les contrôles par sondage ne l'avaient détecté. Jacob Herbst, qui préside le Conseil danois de la cybersécurité, a dit à DR que c'était « assez choquant ».

L'accès de l'entreprise a été coupé. Datatilsynet, l'autorité danoise de protection des données, a reçu la notification dimanche. L'unité nationale des crimes spéciaux (NSK) dit avoir sécurisé des preuves chez l'entreprise samedi soir, être en contact avec des polices étrangères, et n'avoir inculpé personne.

Pourquoi 8,8 millions dans un pays de 6 millions

Le Danemark comptait 6 032 304 habitants au 1er août 2026, selon Statistics Denmark (table StatBank FOLK1AM, « Population au premier jour du mois »). Le CPR contient environ 11 millions de fiches, parce qu'il conserve les personnes décédées ou parties à l'étranger, et le ministère précise que les 8,8 millions couvrent les vivants, les émigrés et les morts. À peu près quatre fiches sur cinq du registre sont ressorties.

L'écart entre 14 millions de tentatives et 8,8 millions de retours a une explication officielle : on peut interroger des numéros CPR qui n'existent pas. Un numéro CPR est une date de naissance à six chiffres suivie d'une séquence à quatre chiffres. Je ne tirerais pas trop de conclusions pour l'instant, mais un espace aussi petit et aussi structuré peut être parcouru en entier.

Le défaut de conception est plus ancien que la fuite

Un numéro CPR n'a jamais été un secret. La Confédération de l'industrie danoise (DI) l'a dit clairement cette semaine : le numéro figure sur la carte de santé, sur les fiches de paie et dans d'innombrables fichiers clients, et beaucoup d'entreprises l'utilisent encore comme un mot de passe. DI trace la ligne que toute spécification produit devrait tracer. L'identification, c'est qui une personne dit être, et le numéro CPR reste valable pour ça. L'authentification, c'est la preuve que cette affirmation est vraie, et « le nom, l'adresse et le numéro CPR ne répondent plus à cette exigence pour la grande majorité des Danois ».

Les autorités disent désormais la même chose. Le 6 octobre, l'Agence danoise de résilience (SAMSIK) a demandé aux autorités et aux entreprises de cesser de communiquer des informations sensibles sur la seule base des données CPR. Sa directrice, Laila Reenberg, a dit mardi qu'on ne peut pas utiliser le numéro pour autoriser quoi que ce soit. Les pharmacies danoises ont annoncé que donner son numéro CPR ne suffira normalement plus pour retirer des médicaments.

Et un numéro d'identification national ne peut pas être changé à grande échelle. Le bureau du CPR délivre un nouveau numéro en cas d'erreur ou dans des cas particuliers d'usurpation d'identité. La ministre, Christina Egelund, a dit lundi qu'il était trop tôt pour dire si quelqu'un en recevrait un. Un mot de passe divulgué se réinitialise en un après-midi. Un numéro d'identification national divulgué reste divulgué.

Ne jamais s'en servir comme secret

La règle : un identifiant va dans la colonne du nom d'utilisateur, jamais dans la colonne du secret.

Les numéros d'identification nationaux sont le cas évident. Les identifiants d'entreprise sont celui que les développeurs français oublient : l'INSEE publie la base Sirene gratuitement pour tout le monde depuis janvier 2017. Un onboarding B2B qui accepte « votre SIREN et votre e-mail professionnel » comme preuve que quelqu'un représente une entreprise est l'erreur du CPR en petit.

Les adresses e-mail, les numéros de téléphone, les dates de naissance et les adresses postales appartiennent à la même catégorie. Recevoir un code à une adresse enregistrée auparavant est un facteur. Connaître l'adresse n'est rien.

Ce qui change pour l'authentification et le KYC

La plupart des parcours KYC vérifient un nom, un numéro d'identification et une adresse par rapport à un registre. Après cette semaine, une correspondance parfaite prouve que la personne existe. Elle ne prouve pas que la personne qui tape est cette personne, parce qu'une correspondance parfaite est désormais exactement ce qu'un fraudeur peut produire pour 8,8 millions de personnes.

Les remplaçants proposés par SAMSIK n'ont rien d'exotique : une connexion par eID (MitID au Danemark), un code à usage unique envoyé à un téléphone ou une adresse e-mail déjà connus, des questions ancrées dans la relation comme le numéro de la dernière facture, un rappel sur le numéro que tu as déjà, une pièce d'identité en personne pour les changements financiers, et une vérification manuelle ou un délai d'attente quand de l'argent est en jeu. Le site gouvernemental sikkerdigital.dk liste les parcours qui en ont besoin : accès aux données personnelles, changements de coordonnées, nouveaux abonnements, achats à crédit, nouvelles cartes SIM, réinitialisations de mot de passe et changements de paiement.

DI ajoute celui que je mettrais en premier : le support informatique interne. Les numéros CPR de tes propres employés sont très probablement dans le butin. Un support qui réinitialise un mot de passe ou un second facteur parce que l'appelant connaît un nom et un numéro CPR est une porte ouverte.

L'horloge du RGPD démarre quand tu t'en aperçois

L'article 33 du RGPD donne à un responsable de traitement 72 heures à partir du moment où il a connaissance d'une violation pour la notifier à l'autorité. Du vendredi soir au dimanche, ça tient. L'article 34 dit que lorsqu'une violation est susceptible d'engendrer un risque élevé, le responsable de traitement la communique aux personnes concernées dans les meilleurs délais, et que si cela exigeait des efforts disproportionnés, il y a à la place une communication publique. À cette échelle, c'est la seule voie réaliste. Le Danemark a rendu l'affaire publique lundi matin. Interrogé sur le fait que cela ait pris plus de deux jours, Leihardt a répondu qu'il fallait d'abord arrêter l'accès et faire venir les bonnes autorités.

Sur le papier, le calendrier tient. Mais l'horloge démarre à la prise de connaissance, et ici elle est venue d'une facturation, des jours après que les données étaient sorties. Un délai mesuré à partir de la détection ne fait rien pour le temps qui précède. C'est ta supervision qui fixe le vrai délai.

Ce que je ferais lundi

Si tu sers des consultations à d'autres systèmes (une API de données, une intégration B2B, un serveur MCP qui expose des enregistrements à des agents), mets une base de référence par identifiant d'accès sur le volume et sur les requêtes sans résultat. Un client avec des clés valides qui fait soudain 16 appels par seconde, dont un tiers ne renvoie rien, devrait alerter quelqu'un dans l'heure, pas apparaître sur une facture mensuelle.

Si tu gères un support ou un parcours de réinitialisation, liste chaque endroit où connaître un identifiant débloque une action, et remplace-le par quelque chose que l'attaquant n'a pas obtenu.

Et collecte moins. Si tu n'as pas besoin du numéro d'identification national, ne le stocke pas. DI et Dansk Erhverv sont d'accord : moins il vit d'endroits, moins il y a à perdre.

Je construis un produit LegalTech où les documents des clients valent bien plus que les comptes qui les ouvrent, et la règle que je tiens là-bas est celle que le Danemark applique maintenant à tout un pays : rien de ce qu'un inconnu peut chercher n'a le droit d'ouvrir quoi que ce soit. Les numéros sont sortis et le resteront. Ce sont les parcours qui leur faisaient confiance qui doivent changer.

Sources

Un projet du même genre ?

Je conçois et déploie des produits comme celui-ci. Parlons-en.

Discutons