Ninguém invadiu o registro civil da Dinamarca. Usaram o acesso que uma empresa já tinha

A administração do CPR confirmou no domingo 5 de outubro que terceiros consultaram nome, endereço e número de identificação de 8,8 milhões de pessoas usando a conexão legítima de uma empresa privada dinamarquesa ao registro civil. Não houve falha explorada, serviço derrubado nem alerta de volume: as consultas correram por setembro dentro dos limites que aquele cliente tinha contrato para usar. O registro guarda cerca de 11 milhões de fichas. Saíram 80% delas.

O que aconteceu: a administração do CPR, o registro civil dinamarquês, publicou em 5 de outubro que uma atividade irregular ocorrida ao longo de setembro de 2026 expôs dados de cerca de 8,8 milhões de pessoas registradas. O acesso não veio de invasão do registro: terceiros usaram a conexão autorizada de uma empresa privada dinamarquesa, que não é acusada de participação. Os campos confirmados pelo órgão são nome, endereço e número de CPR, o identificador de dez dígitos que na Dinamarca abre conta em banco, consulta médica e declaração de imposto. O relato do Copenhagen Post acrescenta estado civil, dados de registro de nascimento, relações familiares, filiação à Igreja da Dinamarca e situação de interdição. A base tem cerca de 11 milhões de fichas, incluindo residentes vivos, pessoas falecidas e emigrados, o que coloca a exposição em torno de 80% do registro. Quem tem proteção de nome e endereço averbada ficou fora. A irregularidade foi percebida na noite de 2 de outubro, o tamanho ficou claro em 4 de outubro, o acesso da empresa foi cortado na hora, a Datatilsynet foi notificada e a polícia abriu investigação. A ministra Christina Egelund chamou o caso de incidente profundamente sério, informou o comitê de Negócios e Digitalização do Folketing e encomendou uma revisão de segurança do CPR. Ninguém sabe ainda quem está por trás.

Vale separar duas coisas que o noticiário mistura. Não houve exploração de falha no registro civil da Dinamarca. Houve uso de uma porta que estava aberta por contrato, com credencial válida, dentro de volume permitido, por tempo suficiente para levar quatro quintos de um país.

É o tipo de incidente que não aparece em nenhum painel. Não gera erro de autenticação, não estoura regra de WAF, não dispara detecção de anomalia em endpoint. Gera consulta bem-formada, autorizada, repetida.

A linha do tempo é o problema

QuandoO que
Setembro de 2026Atividade irregular na conexão de uma empresa privada com o CPR
2 de outubro, noiteA administração do CPR percebe o padrão e bloqueia o acesso
4 de outubroO tamanho fica claro; a Datatilsynet é notificada
5 de outubroAnúncio público pelo ministério e abertura de investigação policial

Um mês de consultas de um cliente, e a detecção veio pelo padrão, não pelo volume. Isso diz algo sobre o desenho do controle: havia limite de quanto cada integrador podia puxar, e esse limite era alto demais para servir de alarme. Nathan Davies-Webb, da Acumen Cyber, resumiu o remédio óbvio em uma frase pouco glamourosa: limitar a taxa de requisição por parceiro e revisar risco de terceiro de forma sistemática, não por questionário anual.

Um identificador único é um multiplicador de fraude

O CPR dinamarquês é o caso extremo do identificador que serve para tudo. Simon Pamplin, da Certes, lembrou que ele sustenta acesso a saúde, banco e serviço público. Quando esse número sai junto com nome, endereço e estado civil, o atacante não ganha uma lista: ganha um roteiro de engenharia social com dado que confere. O pedido de confirmação por telefone fica convincente porque o interlocutor sabe o endereço, o estado civil e a data de nascimento.

Por isso a orientação oficial foi tão pé no chão. O ministério estendeu o horário da linha de apoio a vítimas de fraude até meia-noite e pediu à população que não passe senha nem informação confidencial por telefone ou e-mail. Não há como reemitir 8,8 milhões de identificadores.

O paralelo brasileiro não é hipotético

Troque CPR por CPF e o desenho é o mesmo: uma base cadastral central, consultada por centenas de conveniados privados, cada um com credencial própria e cota de consulta. Bureaus de crédito, fintechs, operadoras, empresas de verificação de identidade e integradores de cadastro consomem esse dado todo dia por API. A pergunta que o caso dinamarquês devolve para cada controlador brasileiro é curta: qual é o teto de consulta de cada parceiro, quem olha o desvio de padrão nesse consumo, e em quanto tempo esse desvio chega a alguém.

Do lado regulatório, a LGPD já trata operador e controlador como responsáveis pela cadeia, e o Senado discute projeto que amplia o poder da ANPD para fiscalizar vazamento. O ponto prático antecede a lei. Em um incidente assim, a empresa conveniada pode ter cumprido o contrato, estar em conformidade formal e ainda assim ter sido o caminho. Foi o que o ministério dinamarquês disse de forma explícita: a companhia não é acusada de nada.

O que fazer com isso nesta semana

  • Listar todo parceiro com acesso programático a base cadastral e o volume que cada um consumiu nos últimos 90 dias. A linha de base não existe depois do incidente.
  • Pôr teto de requisição por credencial, por hora e por dia, calibrado no uso real e não no pico contratado.
  • Alertar por mudança de padrão: consulta fora do horário comercial do parceiro, salto de distintos consultados, queda na taxa de acerto de cadastro.
  • Encurtar sessão e rotacionar credencial de integração. Dray Agha, da Huntress, colocou o risco no ponto certo: uma conta comprometida em um único fornecedor contorna o controle do contratante e transforma conexão legítima em exposição em massa.
  • Decidir, agora, quem comunica e em quanto tempo. A Dinamarca levou três dias entre o primeiro sinal e o anúncio público, com o acesso já cortado. É um prazo defensável e dá para medir o seu contra ele.

O caso vai render multa, auditoria e processo. O que ele muda de verdade é mais simples: acesso de terceiro deixou de ser item de formulário de compliance e passou a ser superfície de ataque com nome, cota e horário.

Outros sinais do dia

  • Escala

    8,8 milhões de fichas em uma base de cerca de 11 milhões

    O registro inclui residentes vivos, falecidos e emigrados. A exposição confirmada equivale a cerca de 80% do cadastro nacional.

  • Detecção

    Um mês de consulta irregular, descoberta na noite de 2 de outubro

    O desvio apareceu no padrão de uso, não no volume. O limite autorizado do parceiro era alto o bastante para não acionar alarme.

  • Terceiro

    A empresa que tinha o acesso não é acusada de participação

    O ministério foi explícito. O vetor foi a credencial e a cota dela, o que desloca a discussão de culpa para desenho de controle.

  • Exceção

    Quem tem proteção de nome e endereço averbada ficou fora

    É o único grupo poupado, e por uma marcação administrativa no registro. Vale como lembrete de que segmentação no dado funciona.

  • Resposta

    Linha de apoio a fraude estendida até meia-noite

    A orientação ao cidadão é não fornecer senha ou dado confidencial por telefone e e-mail. Não existe reemissão em massa de identificador.

Fontes e aprofundamento

  1. CPR (Dinamarca) · Omfattende uautoriseret adgang til borgeres CPR-oplysninger, comunicado do próprio registro, com os campos acessados e o corte do acesso da empresa.
  2. Ministério da Pesquisa, Educação e Digitalização · Omfattende uautoriseret adgang til borgeres CPR-oplysninger, com a janela de setembro, a detecção em 2 de outubro, a fala da ministra e a linha de apoio.
  3. Help Net Security · Data breach at Denmark's population register exposes 8.8 million people, com a proporção de 80% do registro e a cronologia até a notificação da Datatilsynet.
  4. The Copenhagen Post · CPR data breach exposes personal details of 8.8 million people in Denmark, com a lista ampliada de campos e o informe ao comitê do Folketing.
  5. IT Security Guru · Denmark's CPR breach exposes 8.8 million people as experts warn over trusted third-party access, com as avaliações de Acumen Cyber, Certes e Huntress sobre limite de requisição e acesso de terceiro.
  6. Telesíntese · Senado avança com projeto que amplia poderes da ANPD para fiscalizar vazamentos de dados, para o estado da discussão regulatória brasileira sobre fiscalização de vazamento.
Esse risco está no radar do seu conselho? O diagnóstico traduz o tema do dia em prioridade, dono e prazo para a sua empresa. Solicitar diagnóstico.