Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
6 octobre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Danemark : accès non autorisé aux données de 8,8 millions de personnes

L’administration du registre central des personnes du Danemark, le CPR, confirme un accès non autorisé à des données concernant environ 8,8 millions de personnes enregistrées. Les noms, adresses et numéros CPR sont explicitement cités. L’accès aurait été obtenu en détournant les droits légitimes d’une entreprise privée danoise, et non par une intrusion publiquement décrite dans le système lui-même.

Un registre national touché, avec un chiffre supérieur à la population actuelle

Le CPR est le registre central danois qui rassemble les informations d’identification des personnes enregistrées dans le pays. Dans son avis, son administration indique qu’environ 8,8 millions de personnes sont concernées par cet accès non autorisé. Ce chiffre ne correspond pas au nombre d’habitants actuels du Danemark. Le ministère explique que le registre compte aussi des personnes décédées et des personnes ayant quitté le pays.

Le système contient environ 11 millions d’enregistrements au total. Le bilan de 8,8 millions ne doit donc pas être interprété comme 8,8 millions de résidents actuels victimes d’une même fraude. Il décrit le périmètre des personnes enregistrées dont certaines données ont été accessibles sans autorisation, selon l’état des vérifications officielles publiées le 5 octobre.

Des accès légitimes d’entreprise ont été détournés

Le point technique le plus important est confirmé par l’administration CPR : des personnes non autorisées ont exploité l’accès légal dont disposait une entreprise privée danoise pour interroger le registre. Certaines entreprises peuvent obtenir des informations du CPR dans des conditions encadrées lorsqu’elles ont un intérêt légitime. Ici, cet accès autorisé a servi à consulter des informations auxquelles les intrus ne devaient pas avoir accès.

Cette distinction évite une conclusion abusive. Les éléments publics ne décrivent pas une faille logicielle dans le CPR, ni le moyen par lequel l’entreprise a perdu le contrôle de son accès. Ils établissent en revanche qu’un accès accordé à un tiers peut devenir un point de rupture très large lorsqu’il permet d’interroger une base nationale. L’administration a bloqué l’accès de l’entreprise concernée après la découverte de l’incident.

Les données confirmées : noms, adresses et numéros CPR

Les informations explicitement confirmées sont les noms, les adresses et les numéros CPR, l’identifiant personnel utilisé au Danemark. Cette combinaison peut rendre une approche frauduleuse particulièrement crédible : un escroc peut citer le bon nom, la bonne adresse et un identifiant réel pour prétendre représenter une administration, une banque ou un autre service connu de la personne contactée.

L’avis officiel apporte une précision importante : les noms et adresses des personnes ayant choisi une protection spécifique de leur nom et de leur adresse ne sont pas compris dans l’accès non autorisé. Il ne dit pas que toutes les autres catégories présentes dans le registre ont été consultées, copiées ou diffusées. Les articles de presse qui évoquent d’autres informations possibles ne permettent pas de les présenter comme confirmées par l’administration.

Une activité anormale détectée après plusieurs semaines

Selon le ministère, l’activité irrégulière dans le système s’est produite pendant septembre. L’administration CPR s’en est aperçue le vendredi 2 octobre au soir et a établi pendant le week-end qu’un accès non autorisé concernait environ 8,8 millions d’enregistrements. Elle indique avoir signalé l’affaire à l’autorité danoise de protection des données et travailler avec la police et d’autres autorités compétentes.

La ministre Christina Egelund qualifie l’affaire d’incident très grave et annonce une revue approfondie de la sécurité du CPR. Les autorités précisent elles-mêmes que les circonstances continuent d’être établies et que les informations pourront être consolidées au fil de l’enquête. Aucun auteur ni groupe pirate n’est publiquement identifié à ce stade.

Le réflexe utile : ne jamais valider une demande parce qu’elle connaît vos données

La recommandation officielle vise le risque le plus immédiat : ne communiquez jamais un mot de passe, un code de validation ou une autre information confidentielle à la suite d’un appel, d’un courriel ou d’un message inattendu. Cette règle s’applique même si l’interlocuteur connaît déjà votre nom, votre adresse ou votre numéro d’identification. Une donnée exacte n’est pas une preuve d’identité.

Pour vérifier une demande, ne rappelez pas le numéro indiqué dans le message et ne suivez pas son lien. Retrouvez vous-même le site ou les coordonnées habituelles de l’organisme censé vous contacter, puis démarrez une nouvelle démarche depuis ce canal. Les sources consultées ne signalent pas de mots de passe compromis dans cette affaire : changer un mot de passe par réflexe ne répondrait pas au mécanisme confirmé.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de façon indépendante quelles données ont été consultées ou copiées pour chaque personne, ni si elles ont ensuite été diffusées ou exploitées. Le chiffre de 8,8 millions et les catégories confirmées proviennent de l’administration CPR et du ministère danois. Les documents officiels emploient aussi « entre autres », sans fournir de liste complète des éventuelles autres données accessibles.

Nous ne pouvons pas dire comment les intrus ont obtenu ou détourné l’accès de l’entreprise privée, qui est cette entreprise, depuis quand l’accès était compromis avec précision, ni qui se trouve derrière l’opération. L’enquête policière et la revue de sécurité sont en cours. Aucun lien avec une attaque contre une organisation française n’est établi par les sources consultées.

Le déroulé

  • Septembre 2026 · Une activité irrégulière se produit dans le système CPR selon le ministère danois.
  • 2 octobre 2026 au soir · L’administration CPR détecte l’activité anormale.
  • Week-end du 3 au 4 octobre 2026 · L’administration établit qu’un accès non autorisé a concerné environ 8,8 millions de personnes enregistrées.
  • 5 octobre 2026 · Le CPR et le ministère publient l’incident, annoncent le blocage de l’accès concerné et l’ouverture d’une enquête.

Ce qu'il faut faire

  • Ne donnez jamais un code ou un mot de passe à un contact inattendu. Le ministère danois rappelle que cette règle vaut même si la personne connaît déjà votre nom, votre adresse ou un identifiant réel.
  • Vérifiez par un canal retrouvé par vous-même. N’utilisez ni le lien ni le numéro reçu dans le message. Passez par le site ou les coordonnées habituelles de l’organisme.
  • Ne changez pas de mot de passe sans raison documentée. Les sources officielles citées ne signalent pas l’exposition de mots de passe dans cet incident. Le danger confirmé est l’usurpation rendue crédible par les données personnelles.

Sources : Administration CPR du Danemark ↗ · Ministère danois de la Recherche ↗ · 01net ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.