Přeskočit na obsah
Magazín Chatujme.cz
Internet a politika · čtení na 2 min · 11 zhlédnutí

Útočníci se do dánského registru obyvatel dostali přes firmu, která do něj směla nahlížet

Dánsko vyšetřuje únik ze svého registru obyvatel, který se týká zhruba 8,8 milionu lidí – víc, než má země obyvatel, protože registr vede i zemřelé a odstěhované. Útočníci nepronikli do státních systémů, ale zneužili přístup soukromé firmy, která do registru směla nahlížet. Podobný typ přístupu zná i české právo, jen za přísnější podmínky.

Palác Christiansborg v Kodani, sídlo dánského parlamentu
Palác Christiansborg v Kodani. Dánská vláda označila únik z registru obyvatel za velmi vážný případ. Foto: Colin, Wikimedia Commons (CC BY-SA 4.0)

Dánské ministerstvo pro digitalizaci oznámilo 5. října, že se nepovolané osoby dostaly ke jménům, adresám a osobním číslům zhruba 8,8 milionu lidí z národního registru obyvatel. Informoval o tom server The Record a v Česku Root.cz.

Číslo je vyšší než počet obyvatel Dánska, kterých je o něco přes šest milionů. Registr totiž vede i lidi zemřelé a odstěhované do zahraničí; celkem jich eviduje kolem jedenácti milionů.

Vstup nevedl přes stát

Podstatná je cesta dovnitř. Útočníci nepronikli do vládních systémů, ale zneužili oprávnění dánské soukromé firmy, která do registru směla nahlížet pro vlastní obchodní účely. Jméno firmy úřady nezveřejnily, přístup jí zastavily.

Dánský úřad pro ochranu osobních údajů podle The Record popsal incident jako velké množství automatizovaných dotazů, jejichž cílem bylo zjistit platná osobní čísla. Nešlo tedy o stažení celé databáze jedním vrzem, ale o systematické proklepávání přes legitimní rozhraní.

Nesrovnalosti si úřady všimly v pátek, víkendové šetření ukázalo, že k útoku došlo už v září. Kdo za ním stojí, zatím nikdo neřekl. Ministryně Christina Egelundová nařídila bezpečnostní prověrku celého systému a linka pro digitální bezpečnost jede v prodloužených hodinách.

Proč jsou ta čísla problém na celý život

Dánské osobní číslo CPR je desetimístné a začíná datem narození, tedy podobně jako české rodné číslo. Používá se u lékaře, v bance i na úřadech a člověku vydrží celý život. Právě proto se odborníci citovaní The Record obávají, že následky potáhnou dlouho: číslo se nedá změnit jako heslo.

Ministerstvo proto podle The Hacker News lidem připomíná, aby nikomu nesdělovali hesla ani důvěrné údaje po telefonu či e-mailem, a to ani tehdy, když volající jejich údaje zná. Znalost jména, adresy a rodného čísla je přesně to, čím podvodníci budují důvěru.

Jak je to v Česku

Soukromá firma s přístupem do státního registru není dánská zvláštnost. Zákon o základních registrech zná pojem soukromoprávní uživatel údajů, tedy podnikatele nebo firmu, která smí údaje ze základního registru využívat, aniž by byla orgánem veřejné moci.

Rozdíl je v tom, kdo ten přístup odemkne. Podle § 58a zákona se údaje z registru obyvatel poskytnou jiné osobě na žádost samotného člověka, kterého se týkají, v rozsahu, který sám vymezí, a do datové schránky příjemce. Souhlas může kdykoli odvolat a příjemce nesmí údaje předat dál bez jeho výslovného souhlasu. Dánský model, kde firma vyhledává v registru na základě vlastního oprávněného zájmu, je tedy širší.

Neznamená to, že je české řešení nerozbitné. Letos v září jsme psali, jak testovací verze nového obchodního rejstříku posílala rodná čísla přímo v odpovědi serveru. Slabinou bývá konkrétní systém, ne zákon.

Co si z toho odnést

Centrální registr je pro stát praktický a pro útočníka lákavý právě tím, že je na jednom místě. Odborníci citovaní The Record upozorňují na totéž: jediný napadený účet u dodavatele obejde veškerou ochranu samotného úřadu a udělá z povoleného připojení masivní únik.

Podobné případy nejsou nové. The Record připomíná úniky z národních registrů v Argentině, Turecku, Indii nebo Izraeli. V Dánsku samotném šlo naposledy o rok 2015, kdy do čínského vízového centra v Kodani omylem doputovala dvě nešifrovaná CD s údaji o víc než pěti milionech lidí.

Zdroje: The Record, The Hacker News, Root.cz, zákon č. 111/2009 Sb., o základních registrech.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Internet a politika

Hudební průmysl navrhl Evropské komisi zapsat stahovač yt-dlp mezi pirátské služby

Mezinárodní federace hudebního průmyslu navrhla Evropské komisi, aby na svůj seznam pirátských služeb pro rok 2027 zapsala i open source program yt-dlp. Podání ho označuje za velký problém hudebního průmyslu, jmenuje čtyři vývojáře podle přezdívek z GitHubu a neříká, co by s ním Komise měla udělat. Seznam sám žádné blokování nenařizuje.

Internet a politika

ČTÚ žádá irský úřad o zásah proti tomu, jak Meta blokuje účty českých uživatelů

Stížnosti na zablokované účty a smazaný obsah na sociálních sítích tvoří letos skoro polovinu podání, která Český telekomunikační úřad dostává kvůli nařízení o digitálních službách. Protože irský dozor od roku 2024 podle ČTÚ nevyřídil ani jednu ve prospěch stěžovatele, sáhl úřad po článku 58 a irský koordinátor má na odpověď dva měsíce.