Fortsæt til indhold
Digitalt

Oplysninger fra CPR-registret kan bruges til målrettet phishing

Navn, adresse og CPR-nummer kan ifølge en professor i cybersikkerhed bruges til snyd og identitetstyveri.

/ritzau/

Oplysninger som navn, adresse og CPR-nummer kan bruges til at målrette såkaldte phishing-angreb, så de ser mere troværdige ud.

Det forklarer Jens Myrup Pedersen, der er professor i cybersikkerhed ved Aarhus Universitet.

- Man kan sende meget vellignende mails og sms’er, som ser ud, som om de kommer fra myndigheder, blandt andet fordi de indeholder CPR-numre, eller man kender deres fødselsdag.

- Så jo mere data man har om folk, jo mere vellignende angreb kan man også lave, siger han.

Phishing er digitalt bedrageri, hvor it-kriminelle forsøger at lokke følsomme oplysninger ud af modtageren ved at give sig ud for at være en anden - eksempelvis en virksomhed, en myndighed eller politiet.

Forsknings-, Uddannelses- og Digitaliseringsministeriet har mandag meddelt, at uvedkommende har fået adgang til blandt andet navne, adresser og CPR-numre på cirka 8,8 millioner borgere, som er registreret i CPR-systemet.

CPR-systemet omfatter både levende og døde personer i Danmark, samt personer som ikke længere bor i Danmark.

Ifølge Jens Myrup Pedersen burde oplysningerne ikke være nok til eksempelvis at optage lån i en andens navn.

- Man kan i hvert fald ikke som udbyder af sådan nogle services sige, at bare fordi man har et CPR-nummer, så ved man også, hvem personen er, siger han.

Men oplysningerne kan potentielt bruges til andre former for identitetstyveri, lyder det.

- Hvis man eksempelvis bliver stoppet af politiet eller bliver stoppet i toget uden gyldig billet, så ville de oplysninger sikkert få en langt, siger Jens Myrup Pedersen.

Han forklarer, at data som navn, adresse og CPR-nummer potentielt kan sælges videre til andre og kombineres med offentligt tilgængelige oplysninger eller billeder.

Der er ifølge Jens Myrup Pedersen tale om en meget omfattende uautoriseret adgang til CPR-systemet.

Faktisk kan han kun komme på et enkelt eksempel på en situation, der nærmer sig i størrelsesorden.

I 2015 blev to cd’er med forskellige sundhedsoplysninger samt oplysninger om mere end fem millioner danskeres CPR-numre ved en fejl indleveret til en kinesisk visumvirksomhed.

Cd’erne blev sendt som anbefalet brev fra Statens Serum Institut og skulle have været leveret til Danmarks Statistik.

Statens Serum Institut fik efterfølgende en skriftlig erklæring om, at firmaet ikke havde kigget på de to cd’er.

Forskellen mellem sagen fra 2015 og sagen i dag er, at mens den uretmæssige adgang i 2015 skete ved en fejltagelse, lader det ifølge Jens Myrup Pedersen til, at der ligger en bevidst handling bag den nye hændelse.