كشفت السلطات في الدانمارك عن وقوع اختراق امني واسع طال بيانات نحو 8.8 ملايين شخص من المسجلين في السجل المركزي للافراد. وتضمن هذا الاختراق الوصول الى معلومات حساسة تشمل الاسماء والعناوين وارقام الهوية الشخصية للمواطنين. واظهرت التحقيقات الاولية ان العملية لم تتم عبر ثغرة تقنية مباشرة في النظام نفسه بل من خلال استغلال غير مشروع لصلاحيات قانونية كانت ممنوحة لشركة محلية صغيرة. واكدت الجهات المختصة ان هذا الحادث يعد من بين الاكبر في تاريخ البلاد الرقمي نظرا لحجم البيانات التي طالها الوصول غير المصرح به.
واضافت الحكومة ان النشاط المشبوه استمر لنحو عشرة ايام خلال شهر سبتمبر الماضي ولم يتم رصده الا في مطلع اكتوبر الحالي. وبينت المصادر ان موظفا في ادارة السجل لاحظ سلوكا غير معتاد في النظام مما دفع السلطات للتحرك العاجل والبدء في مراجعة امنية شاملة. واوضحت وزيرة الشؤون الرقمية كريستينا ايغلوند ان هذه الحادثة بالغة الخطورة مشيرة الى ان اجراءات الحماية التي كانت تحيط بوصول تلك الشركة الى السجل لم تكن كافية على الاطلاق.
كيف تم استغلال الصلاحيات للوصول الى البيانات
وتابعت الوزيرة تصريحاتها بالتأكيد على ان الانذارات كان ينبغي ان تعمل في وقت ابكر بكثير مما حدث. واشارت الهيئات الرقابية الى ان المهاجمين استغلوا ثغرة في آلية البحث القانونية التي تتيح للشركات الحصول على بيانات محددة عن اشخاص بعينهم. وكشفت التحقيقات ان المهاجمين استخدموا اسلوبا آليا لتجربة اعداد كبيرة من الارقام في النظام حتى نجحوا في الوصول الى البيانات المرتبطة باصحابها بشكل غير قانوني.
واكدت السلطات انها اوقفت على الفور وصول الشركة المعنية الى السجل المركزي وبدأت الشرطة تحقيقات موسعة لمعرفة ملابسات الاختراق. واوضحت الجهات المسؤولة ان ضخامة عدد المتأثرين ترجع الى طبيعة السجل الذي يضم بيانات تتجاوز عدد سكان الدانمارك الفعلي ليصل الى 11 مليون سجل تشمل المتوفين والمغادرين. وشددت الحكومة على ان خاصية حماية الاسم والعنوان لبعض المسجلين ظلت بعيدة عن الاختراق ولم تتأثر بهذه العملية.
مخاطر استغلال البيانات الشخصية في الاحتيال
وبين الخبراء الامنيون ان الخطر الحقيقي يكمن في كيفية استخدام هذه البيانات المسربة في عمليات الاحتيال والتصيد الالكتروني. واكد ينس ميروب بيدرسن استاذ الامن السيبراني ان توفر الاسماء والعناوين وارقام الهوية يمنح المحتالين ادوات لتنفيذ هجمات اكثر واقعية واقناعا. واضاف ان هذه البيانات قد تسهل محاولات انتحال الشخصية رغم انها قد لا تكون كافية بمفردها لاقتراف جرائم مالية معقدة مثل الحصول على قروض بنكية.
واشار اتحاد الصناعة الدانماركي الى ضرورة توخي الحذر ودعا الشركات الى عدم الاكتفاء برقم السجل المركزي كدليل قاطع على هوية العميل. واوضحت غريت مونك رئيسة السياسات الرقمية ان رقم الهوية يجب ان يعامل كوسيلة تعريف وليس كإثبات نهائي للهوية الشخصية. ونتيجة لتصاعد المخاوف بين المواطنين فقد قررت السلطات تمديد ساعات عمل الخط الساخن المخصص للامن الرقمي لمساعدة المتضررين.
غموض يحيط بالجهة المسؤولة عن الاختراق
واكدت الشرطة الوطنية للجرائم الخاصة انها لا تزال في مرحلة مبكرة جدا من التحقيق لكشف هوية المتورطين. وبينت التقارير ان السلطات لم تعثر حتى الان على ادلة تربط الحادثة بدول اجنبية او جهات معادية معينة. واوضحت المصادر ان التحقيقات تركز حاليا على حفظ الاثار الرقمية وفهم الطريقة التي تم بها اختراق حساب الشركة المعنية.
واضافت المسؤولة الحكومية انها لا تستطيع في الوقت الحالي تأكيد ما اذا كان هذا الهجوم جزءا من حملة سيبرانية دولية منظمة. واشارت الى ان بعض المعلومات المتعلقة بالتحقيق لا تزال محجوبة عن النواب لضمان سرية الاجراءات القانونية. وتبقى التساؤلات مطروحة حول كيفية غفلة النظام عن هذا النشاط لمدة عشرة ايام كاملة.
