Den historisk store cpr-skandale tager nu en ny drejning
Et cpr-nummer er blandt de mest personlige oplysninger, en dansker har. Derfor vækker det alvorlig bekymring, når millioner af personoplysninger pludselig havner i de forkerte hænder.
Nu viser nye dokumenter, at det omfattende hackerangreb mod det danske cpr-system var endnu mere opsigtsvækkende end først antaget.
Hackeren havde nemlig tilsyneladende afsluttet sit foretagende, længe inden myndighederne overhovedet opdagede angrebet.
Det skriver TV 2 på baggrund af dokumenter, som mediet har fået aktindsigt i.
Hackeren var allerede væk
Angrebet begyndte den 10. september, hvor uvedkommende fik adgang til cpr-systemet gennem en mindre virksomheds it-løsning.
Først den 2. oktober blev sikkerhedsbruddet opdaget.
På det tidspunkt havde den mistænkelige aktivitet tilsyneladende været afsluttet siden den 20. september.
Det betyder, at hackeren muligvis havde været væk i 12 dage, før nogen slog alarm.
Samlet set stod adgangen åben i 21 dage og 17 timer.
Gennem virksomhedens adgang blev der foretaget omkring 14 millioner opslag, og oplysninger om cirka 8,8 millioner personer blev berørt.
Det drejer sig blandt andet om navne, adresser og cpr-numre.
En regning afslørede skandalen
Det mest opsigtsvækkende er imidlertid måden, angrebet blev opdaget på.
Det var nemlig ikke et sikkerhedssystem, der afslørede den mistænkelige aktivitet.
I stedet opdagede en medarbejder en usædvanligt stor faktura, som afslørede det enorme antal opslag.
Ifølge cybersikkerhedsprofessor Jens Myrup Pedersen fra Aarhus Universitet er forløbet stærkt kritisabelt.
“Det er helt utroligt, at der ikke har været nogen mekanismer i forhold til sikkerheden,” siger professoren til TV 2.
Han vurderer, at hackeren tilsyneladende selv stoppede aktiviteten efter at have fået adgang til de ønskede oplysninger.
Virksomhedens adgang blev først lukket den 2. oktober.