La brecha del registro de Dinamarca expone los datos de 8,8 millones de personas mediante un tercero con acceso legal.
Los atacantes no forzaron la puerta del Estado. Entraron por la puerta lateral de una empresa privada que tenía llave legal al registro nacional danés y salieron con nombres, direcciones y números de identificación de casi nueve millones de personas. La ministra de Asuntos Digitales, Christina Egelund, confirmó el lunes la intrusión y no suavizó el lenguaje: la calificó de ‘un incidente extremadamente grave’.
Conviene fijar la escala. Dinamarca tiene unos seis millones de habitantes. El registro cubre 8,8 millones de personas porque incluye a fallecidos y a quienes emigraron. En total, la base acumula alrededor de once millones de expedientes. Le pongo en contexto: hablamos de la columna vertebral administrativa de un país entero.
El número CPR no es un identificador cualquiera. El Det Centrale Personregister sostiene la banca, la sanidad y la hacienda danesas. Cruzado con nombre y dirección, abre la puerta al fraude de identidad a escala industrial.
La ministra añadió que, junto a todas las autoridades competentes, el Gobierno está ‘en proceso de mapear el alcance completo del incidente. Traducción para el lector: han confirmado la entrada, pero todavía no saben cuánto se llevaron.
Nadie ataca la caja fuerte cuando puede convencer al que tiene la llave. El eslabón débil no es el Estado: es su proveedor.
Fíjese usted en un detalle que, en mi lectura, es el más grave de toda la nota. El Ministerio reconoció que el acceso de de esa empresa al registro no ha sido revocado. El mismo conducto que usaron los atacantes sigue abierto mientras se investiga.
Once millones de registros con nombre, dirección y número de identidad no son un problema de privacidad. Son materia prima de inteligencia.
Nadie parchea un contrato.
El punto de entrada: el tercero con la llave legal
La investigación danesa sitúa el origen en una compañía local que disponía de acceso autorizado al registro para fines de negocio. No hubo vulneración directa de los sistemas del Estado. Hubo un salto a través del proveedor. Es el relato más viejo del oficio y sigue funcionando cada vez que se intenta.
Permítame la comparación con la cadena de suministro clásica. Cuando hablamos de supply chain pensamos en software comprometido: SolarWinds en 2020, con atribución técnica al SVR, o NotPetya colado por la actualización de un programa de contabilidad ucraniano en 2017, con el GRU detrás. Aquí el vector es más limpio y más difícil de detectar: la credencial es legítima, el tráfico también. Solo el propósito es delictivo.
Por eso el enfoque de perímetro falla. Un Estado puede blindar sus servidores y, aun así, quedar desnudo porque el porcentaje de accesos que entran por integraciones de terceros crece cada año.
El historial: de la OPM a la nómina de proveedores
He seguido durante años este tipo de incidentes y el patrón se repite. En 2015, la Oficina de Gestión de Personal de Estados Unidos (OPM) perdió los expedientes de más de 21 millones de personas, incluidos datos de familiares de empleados con habilitación de seguridad. La atribución apuntó a actores estatales chinos. Durante meses, medio Washington vivió con la certeza de que su biografía completa estaba en un servidor ajeno.
La diferencia con Copenhague es de grado, no de naturaleza. En Dinamarca, el registro no contiene huellas dactilares, pero contiene algo igual de peligroso: la combinación exacta que cualquier departamento de social engineering necesita para construir un perfil creíble.
Aquí entra la parte que no suele contarse. Un registro de población no vale solo por el fraude económico que habilita. Vale por lo que permite después: suplantaciones dirigidas a funcionarios, acceso a cuentas bancarias de cargos públicos, campañas de desinformación con datos verificables, ingeniería social contra empresas estratégicas.
Once millones de expedientes y una puerta. Ya veremos cuánto tarda en cerrarse.
Dossier Moncloa: Ojos en la Sombra
Vector de amenaza. Estamos ante una brecha de datos por infiltración a través de tercero con acceso legal, no ante un ataque de ransomware ni ante la explotación de un zero-day. La distinción importa: no hay código malicioso que buscar en el perímetro, no hay firma que detectar. Hay una credencial legítima usada con fines ilegítimos. La investigación danesa, según las autoridades, seguía sin atribución el lunes.
Agencias implicadas. En el lado atacante no hay nombre. Y lo digo con claridad: quien afirme hoy que detrás está el SVR, el GRU, el MSS chino o un grupo criminal lo está inventando. La única hipótesis razonable, a estas horas, es que el actor tenía capacidad de operar dentro de una empresa danesa con acceso al registro, y eso no distingue entre un Estado y una banda organizada.
En el lado defensor están las autoridades danesas, con el Centro de Ciberseguridad danés (CFCS) y la Agencia de Protección de Datos en primera línea. Como terceros interesados, el CCN-CERT y el CNI español observan con atención un modelo de intrusión que también les afecta. Y Five Eyes, como es habitual, mira de reojo.
Nivel de clasificación estimado. Los datos del registro, en origen, no son material clasificado: son ‘Sin Clasificar pero Sensible’. Ahora bien, el expediente que se abre en Dinamarca sí lo será, presumiblemente en grado Reservado o Confidencial. La paradoja del oficio es que datos sin clasificar, agregados en volumen suficiente, producen inteligencia de valor estratégico.
Mi posición es sencilla y la sostengo desde hace tiempo. El acceso de terceros debería ser perímetro de seguridad nacional. Ya advertí en El quinto elemento que el próximo 11S empezará con un clic, y añado ahora que muchos de esos clics llegarán desde dentro de la cadena de suministro. En España hay 8.000 infraestructuras críticas y atacables a través de internet, y no pocas cuelgan de proveedores externos.
El punto débil del análisis es evidente: sin atribución, no hay doctrina que aplicar. Si detrás hay un actor estatal, Dinamarca acaba de sufrir una operación de inteligencia. Si es crimen organizado, hablamos de fraude. La diferencia lo cambia todo, y las autoridades danesas aún no la han establecido.
Toque de atención para Madrid. El calendario europeo aprieta: la directiva NIS2 y su traslación a las legislaciones nacionales obligan a revisar precisamente esto, la seguridad de la cadena de suministro. Lo que ha pasado en Copenhague es un recordatorio de que la norma llega tarde a un problema que ya está dentro de casa. Habrá que seguir el próximo informe del CFCS y el expediente que abra la Agencia de Protección de Datos danesa. Ahí se verá si alguien aprendió algo.
