Danimarka, ulusal nüfus kaydı CPR’de (Det Centrale Personregister) yaşanan büyük bir güvenlik olayını duyurdu. Dijitalleşme Bakanlığı’nın 5 Ekim tarihli açıklamasına göre yetkisiz kişiler, yaklaşık 8,8 milyon kayıtlı kişinin adını, adresini ve CPR numarasını ele geçirdi. Yöntem dikkat çekici: Bir Danimarka şirketinin kayıtlara yasal sorgu erişimi kötüye kullanıldı.
Nüfus 6 milyon, etkilenen 8,8 milyon nasıl?
CPR, 1968’den bu yana Danimarka’da yaşamış herkesi kaydediyor; bugün içinde yaklaşık 11 milyon kişi var. Ölenler ve yurt dışına taşınanlar da bu sayıya dahil. Yani kayıtların yaklaşık beşte dördüne ulaşıldı. Bakanlık, adı ve adresi koruma altına alınmış kişilerin ad-adres bilgilerinin bu erişime dahil olmadığını söylüyor. 8,8 milyon rakamı da kesin değil; inceleme sürüyor.
Ne zaman, nasıl fark edildi?
CPR yönetimi, eylül boyunca sistemde düzensiz bir hareketlilik olduğunu 2 Ekim akşamı fark etti; kaç kişinin etkilendiği hafta sonu netleşti. Bakan Christina Egelund, Ritzau’ya erişimin eylülde yaklaşık 10 gün sürdüğünü ve küçük bir şirket üzerinden yapıldığını söyledi. Egelund, bu tür erişimin etrafındaki güvenlik önlemlerinin yeterince sağlam olmadığını ve bu kadar uzun süren bir faaliyetin alarm vermesi gerektiğini de kabul etti.
Veri koruma otoritesi Datatilsynet, kendisine 4 Ekim’de yapılan bildirime göre çok sayıda otomatik sorgunun geçerli CPR numaralarını bulmaya yönelik olduğunu açıkladı. Şirketin erişimi durduruldu, polis soruşturma başlattı. Kimin arkasında olduğu henüz bilinmiyor. Şirketin sistemine nasıl girildiği ve verilerin kullanılıp kullanılmadığı da yanıt bekleyen sorular.
Asıl risk: inandırıcı dolandırıcılık
CPR numarası Danimarka’da bankacılıktan sağlığa birçok hizmette kullanılıyor. Adınızı, adresinizi ve numaranızı bilen biri telefonda çok daha inandırıcı olur. Bakanlık bu yüzden net bir uyarı yaptı: Arayan kişi bu bilgileri biliyor olsa bile parola, tek kullanımlık kod ya da MitID bilgisi paylaşmayın. Resmî yönlendirmeler; beklenmedik mesajlardaki bağlantılara tıklamamayı, kurumu kendi resmî numarasından aramayı ve borger.dk üzerinden kredi uyarısı koymayı öneriyor. Bakanlık, yardım hattının açılış saatlerini de uzattı ve CPR sisteminin baştan sona güvenlik incelemesinden geçirileceğini açıkladı.
Olayın genel dersi Danimarka’yla sınırlı değil: Bir kimlik numarası tek başına kimlik kanıtı sayılmamalı. Nüfus kayıtlarına erişim veren her “meşru” kapı da gerçek zamanlı izlenmezse, saldırganların en sessiz giriş yolu hâline gelebiliyor.
CyberNews özeti
Danimarka’da yetkisiz kişiler, özel bir şirketin yasal CPR sorgu erişimini kullanarak yaklaşık 8,8 milyon kişinin ad, adres ve CPR numarasına ulaştı. Faaliyet eylülde ~10 gün sürdü, 2 Ekim’de fark edildi; erişim kapatıldı, polis ve Datatilsynet inceliyor. Kaynaklar: Danimarka Dijitalleşme Bakanlığı (5 Ekim 2026), Datatilsynet, The Hacker News (6 Ekim 2026).