O que aconteceu: a administração do CPR, o registro civil dinamarquês, publicou em 5 de outubro que uma atividade irregular ocorrida ao longo de setembro de 2026 expôs dados de cerca de 8,8 milhões de pessoas registradas. O acesso não veio de invasão do registro: terceiros usaram a conexão autorizada de uma empresa privada dinamarquesa, que não é acusada de participação. Os campos confirmados pelo órgão são nome, endereço e número de CPR, o identificador de dez dígitos que na Dinamarca abre conta em banco, consulta médica e declaração de imposto. O relato do Copenhagen Post acrescenta estado civil, dados de registro de nascimento, relações familiares, filiação à Igreja da Dinamarca e situação de interdição. A base tem cerca de 11 milhões de fichas, incluindo residentes vivos, pessoas falecidas e emigrados, o que coloca a exposição em torno de 80% do registro. Quem tem proteção de nome e endereço averbada ficou fora. A irregularidade foi percebida na noite de 2 de outubro, o tamanho ficou claro em 4 de outubro, o acesso da empresa foi cortado na hora, a Datatilsynet foi notificada e a polícia abriu investigação. A ministra Christina Egelund chamou o caso de incidente profundamente sério, informou o comitê de Negócios e Digitalização do Folketing e encomendou uma revisão de segurança do CPR. Ninguém sabe ainda quem está por trás.
Vale separar duas coisas que o noticiário mistura. Não houve exploração de falha no registro civil da Dinamarca. Houve uso de uma porta que estava aberta por contrato, com credencial válida, dentro de volume permitido, por tempo suficiente para levar quatro quintos de um país.
É o tipo de incidente que não aparece em nenhum painel. Não gera erro de autenticação, não estoura regra de WAF, não dispara detecção de anomalia em endpoint. Gera consulta bem-formada, autorizada, repetida.
A linha do tempo é o problema
| Quando | O que |
|---|---|
| Setembro de 2026 | Atividade irregular na conexão de uma empresa privada com o CPR |
| 2 de outubro, noite | A administração do CPR percebe o padrão e bloqueia o acesso |
| 4 de outubro | O tamanho fica claro; a Datatilsynet é notificada |
| 5 de outubro | Anúncio público pelo ministério e abertura de investigação policial |
Um mês de consultas de um cliente, e a detecção veio pelo padrão, não pelo volume. Isso diz algo sobre o desenho do controle: havia limite de quanto cada integrador podia puxar, e esse limite era alto demais para servir de alarme. Nathan Davies-Webb, da Acumen Cyber, resumiu o remédio óbvio em uma frase pouco glamourosa: limitar a taxa de requisição por parceiro e revisar risco de terceiro de forma sistemática, não por questionário anual.
Um identificador único é um multiplicador de fraude
O CPR dinamarquês é o caso extremo do identificador que serve para tudo. Simon Pamplin, da Certes, lembrou que ele sustenta acesso a saúde, banco e serviço público. Quando esse número sai junto com nome, endereço e estado civil, o atacante não ganha uma lista: ganha um roteiro de engenharia social com dado que confere. O pedido de confirmação por telefone fica convincente porque o interlocutor sabe o endereço, o estado civil e a data de nascimento.
Por isso a orientação oficial foi tão pé no chão. O ministério estendeu o horário da linha de apoio a vítimas de fraude até meia-noite e pediu à população que não passe senha nem informação confidencial por telefone ou e-mail. Não há como reemitir 8,8 milhões de identificadores.
O paralelo brasileiro não é hipotético
Troque CPR por CPF e o desenho é o mesmo: uma base cadastral central, consultada por centenas de conveniados privados, cada um com credencial própria e cota de consulta. Bureaus de crédito, fintechs, operadoras, empresas de verificação de identidade e integradores de cadastro consomem esse dado todo dia por API. A pergunta que o caso dinamarquês devolve para cada controlador brasileiro é curta: qual é o teto de consulta de cada parceiro, quem olha o desvio de padrão nesse consumo, e em quanto tempo esse desvio chega a alguém.
Do lado regulatório, a LGPD já trata operador e controlador como responsáveis pela cadeia, e o Senado discute projeto que amplia o poder da ANPD para fiscalizar vazamento. O ponto prático antecede a lei. Em um incidente assim, a empresa conveniada pode ter cumprido o contrato, estar em conformidade formal e ainda assim ter sido o caminho. Foi o que o ministério dinamarquês disse de forma explícita: a companhia não é acusada de nada.
O que fazer com isso nesta semana
- Listar todo parceiro com acesso programático a base cadastral e o volume que cada um consumiu nos últimos 90 dias. A linha de base não existe depois do incidente.
- Pôr teto de requisição por credencial, por hora e por dia, calibrado no uso real e não no pico contratado.
- Alertar por mudança de padrão: consulta fora do horário comercial do parceiro, salto de distintos consultados, queda na taxa de acerto de cadastro.
- Encurtar sessão e rotacionar credencial de integração. Dray Agha, da Huntress, colocou o risco no ponto certo: uma conta comprometida em um único fornecedor contorna o controle do contratante e transforma conexão legítima em exposição em massa.
- Decidir, agora, quem comunica e em quanto tempo. A Dinamarca levou três dias entre o primeiro sinal e o anúncio público, com o acesso já cortado. É um prazo defensável e dá para medir o seu contra ele.
O caso vai render multa, auditoria e processo. O que ele muda de verdade é mais simples: acesso de terceiro deixou de ser item de formulário de compliance e passou a ser superfície de ataque com nome, cota e horário.
Outros sinais do dia
- Escala
8,8 milhões de fichas em uma base de cerca de 11 milhões
O registro inclui residentes vivos, falecidos e emigrados. A exposição confirmada equivale a cerca de 80% do cadastro nacional.
- Detecção
Um mês de consulta irregular, descoberta na noite de 2 de outubro
O desvio apareceu no padrão de uso, não no volume. O limite autorizado do parceiro era alto o bastante para não acionar alarme.
- Terceiro
A empresa que tinha o acesso não é acusada de participação
O ministério foi explícito. O vetor foi a credencial e a cota dela, o que desloca a discussão de culpa para desenho de controle.
- Exceção
Quem tem proteção de nome e endereço averbada ficou fora
É o único grupo poupado, e por uma marcação administrativa no registro. Vale como lembrete de que segmentação no dado funciona.
- Resposta
Linha de apoio a fraude estendida até meia-noite
A orientação ao cidadão é não fornecer senha ou dado confidencial por telefone e e-mail. Não existe reemissão em massa de identificador.
Fontes e aprofundamento
- CPR (Dinamarca) · Omfattende uautoriseret adgang til borgeres CPR-oplysninger, comunicado do próprio registro, com os campos acessados e o corte do acesso da empresa.
- Ministério da Pesquisa, Educação e Digitalização · Omfattende uautoriseret adgang til borgeres CPR-oplysninger, com a janela de setembro, a detecção em 2 de outubro, a fala da ministra e a linha de apoio.
- Help Net Security · Data breach at Denmark's population register exposes 8.8 million people, com a proporção de 80% do registro e a cronologia até a notificação da Datatilsynet.
- The Copenhagen Post · CPR data breach exposes personal details of 8.8 million people in Denmark, com a lista ampliada de campos e o informe ao comitê do Folketing.
- IT Security Guru · Denmark's CPR breach exposes 8.8 million people as experts warn over trusted third-party access, com as avaliações de Acumen Cyber, Certes e Huntress sobre limite de requisição e acesso de terceiro.
- Telesíntese · Senado avança com projeto que amplia poderes da ANPD para fiscalizar vazamentos de dados, para o estado da discussão regulatória brasileira sobre fiscalização de vazamento.