كشفت الحكومة الدانماركية عن وصول غير مصرح به إلى بيانات نحو 8.8 ملايين شخص، شملت أسماء وعناوين وأرقام هوية شخصية مسجلة في “السجل المركزي للأفراد”، في واحدة من أوسع حوادث كشف البيانات التي تشهدها البلاد.
واللافت أن الاختراق، وفق ما أعلن حتى الآن، لم يكن عبر ثغرة معروفة في السجل نفسه، بل من خلال صلاحية قانونية كانت ممنوحة لشركة دانماركية صغيرة.
قصص مقترحة
list of 2 items
end of list
وقالت الحكومة، في بيان الاثنين نقلته شبكة بلومبيرغ، إن النشاط استمر نحو 10 أيام خلال سبتمبر/أيلول، ولم يُرصد إلا مساء الجمعة الثاني من أكتوبر/تشرين الأول الجاري، حين لاحظ موظف في إدارة السجل سلوكا غير معتاد. وفي اليوم التالي اتضح أن الأمر يتعلق بحادث أمني، قبل أن يتكشف حجمه خلال عطلة نهاية الأسبوع.
ووصفت وزيرة الشؤون الرقمية كريستينا إيغلوند الحادثة بأنها “بالغة الخطورة”، وأمرت بمراجعة أمنية شاملة للنظام، بينما لم تكشف السلطات حتى الآن من يقف وراء العملية.
كيف استمر الوصول 10 أيام؟
بعد اكتشاف الحادثة، أوقفت السلطات وصول الشركة إلى السجل، وأبلغت هيئة حماية البيانات، وبدأت الشرطة تحقيقا.
وأقرت إيغلوند لوكالة ريتزاو المحلية بأن إجراءات الحماية حول وصول الشركة إلى السجل لم تكن كافية، قائلة إن “الإجراءات الأمنية المحيطة بوصول هذه الشركة إلى السجل المركزي لم تكن جيدة بما يكفي”، وإنه “ما كان ينبغي أن يحدث هذا”، كما أقرت بأن الإنذارات كان ينبغي أن تنطلق في وقت أبكر.
وتكمن حساسية الأمر في طبيعة الصلاحية التي أسيء استخدامها، فالقانون الدانماركي يسمح للشركات ذات المصلحة المشروعة بالحصول على بيانات محددة عن أشخاص جرى تحديدهم مسبقا، إما برقم الهوية أو بالاسم والعنوان أو بالاسم وتاريخ الميلاد.
وإذا كانت الشركة تعرف رقم شخص ما في هذا السجل، فإنها تستطيع استخدامه للبحث عنه في السجل والحصول على بعض بياناته، مثل الاسم والعنوان. لكن السجل نفسه لا يزوّد الشركات الخاصة بأرقام المسجلين.
وبحسب ما نقله موقع “بليبينغ كمبيوتر” عن هيئة حماية البيانات، استغل المهاجمون هذه النقطة بطريقة آلية، إذ جرّبوا أعدادا كبيرة من الأرقام لمعرفة الصحيح منها، ثم وصلوا إلى البيانات المرتبطة بأصحابها.
ولم تكشف السلطات بعد عن اسم الشركة التي استُخدمت صلاحياتها، كما لم توضّح كيف وصل غير المصرح لهم إلى حسابها أو إلى حقها في الدخول إلى السجل.
أما ضخامة عدد المتأثرين فتعود إلى حجم السجل نفسه، فالدانمارك تضم حوالي 6 ملايين نسمة، بينما يحتوي السجل المركزي على بيانات نحو 11 مليون شخص، بينهم متوفون وأشخاص غادروا البلاد.
وقالت الحكومة إن أسماء وعناوين الأشخاص المسجلين بخاصية حماية الاسم والعنوان لم تشملها عملية الوصول غير المصرح به.

ماذا يمكن أن يحدث بهذه البيانات؟
أكدت إيغلوند، بحسب قناة “تي في 2″، أن الأنظمة التي تستخدم الهوية الرقمية “MitID”، ومنها أنظمة في القطاع الصحي، لا تبدو مخترقة حاليا.
لكن الخطر الأوضح يتعلق بما يمكن أن تضيفه هذه البيانات إلى عمليات الاحتيال.
وقال خبير الأمن السيبراني والأستاذ في جامعة آرهوس ينس ميروب بيدرسن لوكالة ريتزاو: “كلما امتلكت بيانات أكثر عن الناس، استطعت تنفيذ هجمات أكثر واقعية”.
وأوضح أن الأسماء والعناوين وأرقام الهوية وتواريخ الميلاد قد تجعل رسائل التصيد والاحتيال أكثر إقناعا، لكنه شدد على أن هذه البيانات وحدها لا ينبغي أن تكفي للحصول على قرض باسم شخص آخر.
ودعا اتحاد الصناعة الدانماركي الشركات إلى عدم اعتبار الاسم والعنوان ورقم السجل المركزي دليلا كافيا على هوية العميل أو الموظف.
وقالت غريت مونك، رئيسة السياسات الرقمية في جمعية المهندسين الدانماركية، إن رقم الهوية ينبغي أن يُعامل كوسيلة للتعريف بالشخص، لا كإثبات كافٍ لهويته، مضيفة.
ومع تصاعد القلق من الاحتيال، مددت السلطات ساعات عمل الخط الساخن للأمن الرقمي حتى منتصف الليل.

من يقف وراء العملية؟
هذا هو السؤال الذي لم يجد إجابة علنية حتى الآن.
وقال نائب مفتش الشرطة في الوحدة الوطنية للجرائم الخاصة نيكلاس فالسن لقناة “تي في 2”: “نحن في مرحلة مبكرة جدا من التحقيق. لقد ارتُكب فعل إجرامي، ونحن نحقق فيه”.
وأضافت القناة أن الشرطة تعمل على حفظ الآثار الرقمية وجمع المعلومات.
وقبل إحاطة البرلمان، تساءلت صوفي لوهده، المتحدثة السياسية باسم حزب فينسترا: “من تمكن من الاختراق؟ هل هم روس أم صينيون أم مجرمون من نوع ما؟”. لكن السلطات لم تعلن دليلا يربط الحادثة بدولة أو جهة بعينها.
وشملت إحاطة إيغلوند أعضاء لجنتي الأعمال والرقمنة، والشؤون الخارجية والدفاع. وقالت بعدها إنها لا تستطيع بعد أن تقول إن كان الأمر هجوما سيبرانيا دوليا، بينما أشارت القناة إلى أنها حجبت بعض المعلومات عن النواب حفاظا على سير التحقيق.
حوادث سابقة.. لكن القصة مختلفة
ليست هذه أول مرة تثير فيها أرقام الهوية الدانماركية مخاوف أمنية.
ففي 2015، وصلت بالخطأ إلى مركز طلبات التأشيرة الصينية أسطوانتان غير مشفرتين كان معهد “ستاتنس سيروم” قد أرسلهما إلى هيئة الإحصاء، وتضمان أرقام هوية ومعلومات صحية لأكثر من 5.28 ملايين شخص، من دون أسمائهم أو عناوينهم.
وخلص المعهد إلى أن أحدا لم يطلع على البيانات، بعدما فتحت موظفة في المركز الظرف بالخطأ ثم أدركت أن الجهة المقصودة هي هيئة الإحصاء وسلمته إليها.
وفي قضية أخرى، أدانت محكمة كوبنهاغن مساعدا طلابيا كان يعمل في مكتب عقود الزواج بالبلدية بالسجن ثلاثة أعوام وستة أشهر، بعدما استغل وصوله إلى السجل المركزي للحصول على عناوين سكن وشبكات عائلية وبيع المعلومات لأشخاص في الوسط الإجرامي.
كما أدانته بالمساعدة في 34 محاولة لارتكاب أعمال عنف جسيم، بعدما خلصت إلى أنه لا بد أنه أدرك أن المعلومات التي باعها ستستخدم لهذا الغرض.
ويرى أليساندرو بروني، الأستاذ المشارك في جامعة تقنية المعلومات بكوبنهاغن، أن الحادثة تكشف كلفة إتاحة السجل للشركات، قائلا: “ربما نحتاج إلى تذكير الناس بأن للراحة ثمنا”.
وتبقى القضية مفتوحة على سؤالين أساسيين: كيف استُغلت صلاحية قانونية للوصول إلى بيانات بهذا الحجم، ولماذا تأخر اكتشاف النشاط؟
المصدر: الجزيرة