Le registre central de la population danois (CPR) a été compromis via le compte d'une entreprise privée, exposant noms, adresses et numéros d'identité de 8,8 millions de personnes, soit 80 % des inscrits.
En bref
- Le registre central de la population danois (CPR) a été compromis via le compte légitime d'une entreprise privée, exposant les données personnelles de 8,8 millions de personnes inscrites.
- L'incident, survenu en septembre 2026, concerne des résidents actuels, des expatriés et des personnes décédées : noms, adresses et numéros CPR ont été dérobés.
- La police danoise a ouvert une enquête, l'accès de la société tierce a été immédiatement révoqué, mais le risque d'usurpation d'identité à grande échelle est désormais réel pour 80 % des inscrits au registre.
Ce qui s'est passé
Le Danemark fait face à l'une des violations de données les plus graves de son histoire. Le registre central de la population, connu sous l'acronyme CPR (Det Centrale Personregister), a été compromis à la suite du détournement du compte d'accès d'une société privée danoise qui disposait d'une connexion légitime et autorisée au système. L'administration du CPR a officiellement confirmé l'incident le 5 octobre 2026, après plusieurs jours d'investigation interne.
Selon les informations communiquées par les autorités danoises, l'incident s'est produit au cours du mois de septembre 2026. Les attaquants ont exploité les droits d'accès de cette entreprise privée pour parcourir systématiquement la base de données du registre. La méthode retenue s'apparente à une énumération par force brute des numéros CPR valides, permettant ensuite d'extraire les données associées à chaque entrée : nom complet, adresse de résidence et numéro d'identification national. Ce numéro CPR est l'équivalent danois du numéro de sécurité sociale français : il est requis pour accéder à des services bancaires, médicaux, fiscaux et administratifs.
L'ampleur de la fuite est considérable. Le CPR recense actuellement environ 11 millions d'individus, ce qui inclut les résidents actuels du pays, les citoyens danois résidant à l'étranger ainsi que les personnes décédées dont les dossiers sont conservés à des fins historiques et administratives. Parmi ces 11 millions d'inscrits, 8,8 millions ont été touchés, soit approximativement 80 % de la base. Cela signifie que la quasi-totalité de la population active du Danemark est potentiellement concernée.
L'administration du CPR a indiqué avoir pris connaissance de l'incident le 2 octobre 2026. Il a fallu tout le week-end suivant pour évaluer précisément l'étendue de la compromission avant que la communication officielle ne soit publiée le lundi 5 octobre. Dès la découverte de l'intrusion, l'accès de la société privée impliquée a été immédiatement révoqué et bloqué. Les détails techniques sur l'identité de cette entreprise tierce n'ont pas été divulgués, les autorités invoquant la confidentialité de l'enquête en cours.
La police nationale danoise a confirmé l'ouverture d'une enquête criminelle. Les services de cybersécurité gouvernementaux ont été mobilisés en parallèle pour comprendre le vecteur exact de l'attaque. Les premières analyses suggèrent que les assaillants ont exploité la confiance implicite accordée à ce compte tiers pour contourner les mécanismes de détection habituels, une tactique dite de "trusted access abuse" de plus en plus observée dans les incidents majeurs ciblant les registres d'état civil ou les bases de données de population.
Cette attaque présente plusieurs caractéristiques techniques notables. L'énumération de numéros CPR par force brute suppose que les attaquants disposaient soit d'une liste partielle de numéros valides, soit d'une connaissance du format algorithmique de ces identifiants. Une fois les numéros valides identifiés, l'extraction des données associées peut être automatisée via des requêtes API répétées, un processus qui aurait dû théoriquement déclencher des alertes de volumétrie si les seuils de détection avaient été correctement configurés côté CPR.
Les données exposées — nom, adresse et numéro CPR — constituent un ensemble d'informations suffisant pour mener des attaques d'usurpation d'identité, ouvrir des comptes bancaires frauduleux, souscrire des crédits, ou encore effectuer des demandes de documents administratifs au nom des victimes. Le risque est d'autant plus aigu que le numéro CPR est utilisé comme identifiant unique dans la quasi-totalité des interactions avec les services publics et privés danois, y compris les systèmes de santé, les impôts et les banques.
À ce stade, les autorités danoises n'ont pas communiqué sur l'identité ou l'origine présumée des attaquants. Aucun groupe n'a revendiqué l'attaque publiquement. L'hypothèse d'une motivation financière — revente des données sur des marchés clandestins — reste la piste prioritaire, mais une dimension d'espionnage ou de constitution de bases de renseignement ne peut être exclue compte tenu de la valeur stratégique d'un registre national de population aussi exhaustif.
Pourquoi c'est important
Cet incident illustre une vulnérabilité structurelle qui dépasse largement les frontières danoises : la confiance accordée aux accès tiers dans les systèmes de données sensibles. La majorité des grandes violations de données survenues ces dernières années ont exploité cette même faille : un accès légitime, accordé à un prestataire ou à un partenaire commercial, détourné à des fins malveillantes. La supply chain de la confiance numérique est devenue le vecteur d'attaque le plus redoutable contre les infrastructures critiques.
Du point de vue réglementaire, cette fuite soulève des questions importantes au regard du Règlement Général sur la Protection des Données (RGPD). Le CPR danois étant une base de données d'autorité publique contenant des données à caractère personnel sensibles, les obligations de notification à l'autorité de contrôle — Datatilsynet, l'équivalent danois de la CNIL — s'appliquent dans un délai de 72 heures après la prise de connaissance. La divulgation publique du 5 octobre, soit trois jours après la découverte du 2 octobre, semble respecter ce délai. Des sanctions potentielles pourraient viser la société tierce dont le compte a été compromis si des manquements en matière de sécurisation des accès sont établis.
Pour les entreprises qui gèrent des accès à des bases de données gouvernementales ou des registres nationaux, cet incident est un rappel brutal de l'importance du principe du moindre privilège, de la surveillance comportementale des comptes API (détection d'anomalies de volumétrie, d'horaires inhabituels, de patterns d'énumération), et de la mise en place d'une authentification forte à deux facteurs même pour les comptes de service. L'absence apparente de mécanismes d'alerte côté CPR face à l'énumération massive suggère des lacunes dans la surveillance des accès en temps réel.
Pour les 8,8 millions de personnes concernées, la recommandation pratique est d'exercer une vigilance accrue face aux tentatives de phishing ou d'usurpation d'identité dans les prochains mois. Les données volées pourraient être exploitées progressivement, rendant la menace durable bien au-delà de l'incident initial. Le gouvernement danois n'a pas encore annoncé de mécanisme de compensation ou de surveillance d'identité gratuite pour les victimes, contrairement à la pratique désormais commune aux États-Unis après les grandes fuites.
Ce qu'il faut retenir
- 8,8 millions de Danois (80 % du registre CPR) ont vu leurs nom, adresse et numéro d'identité national exposés suite à l'exploitation d'un compte tiers de confiance.
- L'attaque repose sur l'abus d'accès légitime via une société privée, une technique de plus en plus fréquente contre les bases de données gouvernementales.
- Le risque d'usurpation d'identité à grande échelle est immédiat : les organisations devront renforcer la surveillance des accès API tiers et appliquer le principe du moindre privilège.
Que doivent faire les personnes dont les données CPR ont été exposées ?
Les personnes concernées doivent rester vigilantes face à toute tentative de contact inattendu se réclamant d'administrations danoises ou de banques, vérifier régulièrement leurs relevés bancaires et signaler immédiatement toute activité suspecte à leur établissement financier. Surveiller également les demandes de documents administratifs en leur nom auprès des services publics. À ce stade, les autorités danoises n'ont pas annoncé de service de surveillance d'identité gratuit pour les victimes.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ShinyHunters : le chef présumé « Rey » arrêté en Jordanie
Saif al-Din Khader, alias « Rey », considéré comme le leader du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 en Jordanie et coopère avec le FBI pour identifier les autres membres du collectif responsable de dizaines de méga-fuites de données.
FBI : « Prometheus » premier cybercriminel Top 10 arrêté
Anibal Alexander Canelon Aguirre, alias « Prometheus », premier cybercriminel à intégrer la liste des dix fugitifs les plus recherchés du FBI, a comparu devant la justice américaine le 2 octobre 2026 pour avoir orchestré des attaques de jackpotting ATM dans 47 États.
CVE-2026-61500 : Rejetto HFS CVSS 9.3, prise de contrôle
CVE-2026-61500 est une vulnérabilité critique (CVSS 9.3) dans Rejetto HTTP File Server. Un générateur pseudo-aléatoire faible permet la forgerie de session et la prise de contrôle sans authentification.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire