اختراق غير مسبوق يكشف بيانات 8 ملايين مواطن من سجل الأحوال الدنماركي
تعرّض السجل المركزي للأحوال المدنية في الدنمارك لاختراق أمني كبير أدى إلى تسريب بيانات شخصية لثمانية ملايين شخص، في أكبر خرق بيانات تشهده البلاد.

أعلنت السلطات الدنماركية عن تعرّض السجل المركزي للأحوال المدنية (CPR)، وهو قاعدة البيانات الحكومية الأساسية التي تحفظ معلومات المواطنين والمقيمين، لاختراق أمني وصفته الوزيرة المسؤولة عن الملف الرقمي، كريستينا إيغيلوند، بأنه "حادثة خطيرة"، في ما يُعدّ أكبر اختراق بيانات في تاريخ الدنمارك.
وبحسب المعطيات الرسمية، يضم السجل نحو 11 مليون سجل شخصي، لكن الاختراق أثّر مباشرة على نحو 8 ملايين مواطن ومقيم، شملت البيانات المسرَّبة الأسماء والعناوين وأرقام الهوية الوطنية الدنماركية المستخدمة في المعاملات الضريبية والخدمات الحكومية. واللافت أن نطاق المتأثرين لم يقتصر على المقيمين الحاليين في الدنمارك، بل امتد ليشمل دنماركيين يعيشون في الخارج، وحتى أشخاصاً متوفين تعود بياناتهم إلى عقود ماضية، ما يعكس الطابع الشامل لقاعدة البيانات المخترقة.
ووقع الاختراق الفعلي خلال شهر سبتمبر الماضي، لكن لم يتم اكتشافه إلا في الثاني من أكتوبر، أي بعد مرور أسابيع على حدوثه، ما يثير تساؤلات حول مدى قدرة الأنظمة الرقابية على رصد عمليات الوصول غير المشروع إلى البيانات الحساسة في الوقت المناسب. وأوضح المسؤولون الدنماركيون أن المهاجمين لم يخترقوا النظام مباشرة، بل استغلوا صلاحية وصول قانونية كانت تملكها شركة دنماركية خاصة للاستعلام عن معلومات داخل نظام السجل المركزي لأغراض التحقق من الهوية، وهي صلاحيات يمنحها القانون لعدد من الشركات المحلية لتسهيل خدماتها. ويرجّح الخبراء أن المهاجمين تمكنوا من اختراق حسابات تلك الشركة أو التلاعب بصلاحياتها للوصول إلى كميات ضخمة من البيانات دون إثارة الشكوك فوراً.
ورفضت السلطات الدنماركية الكشف عن هوية الجهة المسؤولة عن الاختراق أو دوافعها المحتملة، في وقت لا تزال التحقيقات جارية لتحديد حجم الضرر الكامل ومسار البيانات المسرَّبة، وما إذا كانت قد وصلت إلى أسواق الجريمة الإلكترونية أو استُخدمت لأغراض أخرى كالاحتيال المالي أو انتحال الهوية.
ويضع هذا الحادث الدنمارك في مصاف الدول التي تعرّضت قواعد بياناتها الحكومية المركزية لاختراقات واسعة النطاق، على غرار اختراق قاعدة الهوية الوطنية التركية في عام 2016، وتكرار تسريبات بيانات نظام "آدهار" الهندي للهوية البيومترية، والتي تُعدّ من أضخم قواعد بيانات الهوية في العالم. وتشترك هذه الحوادث في إظهار أن تركيز كميات هائلة من المعلومات الشخصية الحساسة في قاعدة بيانات مركزية واحدة، رغم فوائده الإدارية، يجعل من أي ثغرة فيها – سواء تقنية أو إجرائية – نقطة ضعف ذات تأثير واسع يصعب تطويقه بعد وقوعه.
ويسلّط الحادث الضوء أيضاً على خطورة ما يُعرف بـ"نقاط الوصول الثالثة"، أي الثغرات التي لا تنشأ من اختراق مباشر لأنظمة الجهة المالكة للبيانات، بل من استغلال صلاحيات ممنوحة لجهات خارجية موثوقة كالبنوك وشركات التحقق من الهوية، والتي كثيراً ما تُهمَل في تقييمات الأمن السيبراني التقليدية التي تركّز على محيط الشبكة الداخلي فقط. ويرى متخصصون في أمن المعلومات أن الحوادث من هذا النوع تتطلب إعادة نظر جذرية في آليات منح ومراقبة صلاحيات الوصول للجهات الخارجية، إلى جانب تعزيز أنظمة الكشف المبكر عن الأنشطة غير المعتادة، لتقليص الفجوة الزمنية الطويلة التي استغرقها اكتشاف هذا الاختراق.
وتعكف الحكومة الدنماركية حالياً على تقييم الإجراءات التصحيحية اللازمة، وسط دعوات من خبراء محليين إلى مراجعة شاملة للصلاحيات الممنوحة للشركات الخاصة في الوصول إلى قواعد البيانات الحكومية الحساسة، بما يحد من تكرار حوادث مماثلة مستقبلاً.
ويزيد من حساسية هذا الاختراق أن رقم الهوية الوطنية في الدنمارك، المعروف اختصاراً بـ"CPR"، لا يُستخدم فقط في المعاملات الحكومية، بل يدخل في جوانب يومية واسعة من حياة المواطنين، من فتح الحسابات المصرفية إلى الحصول على الخدمات الصحية والتعليمية والتأمينية، وهو ما يمنح هذا الرقم قيمة عالية لدى المحتالين في حال تسريبه، إذ يمكن استخدامه لانتحال هوية الضحية أو فتح حسابات مالية باسمها دون علمها. وتنص القوانين الأوروبية لحماية البيانات على ضرورة إشعار الجهات المتأثرة والهيئات التنظيمية خلال مهلة زمنية محددة بعد اكتشاف أي اختراق من هذا النوع، وهو ما قد يضع الحكومة الدنماركية أمام مساءلة قانونية إضافية إذا تبيّن وجود تأخير أو قصور في إجراءات الحماية المعتمدة قبل وقوع الحادثة.
وتطرح هذه الحادثة تساؤلات جوهرية تعني مباشرة دولاً عربية تنفّذ مشاريع هوية رقمية طموحة، كمنظومة الهوية الرقمية في الإمارات ونظام الهوية الوطنية السعودي ومنصة «توكلنا» التي انتشرت إبان جائحة كوفيد-19 وباتت تحمل بيانات صحية ونقل لملايين المواطنين. وكما يُعلّم اختراق الدنمارك أن صلاحيات الجهات الخارجية الموثوقة قد تكون ثغرة أخطر من اختراق الشبكة مباشرةً، فإن الأنظمة المركزية العربية الجديدة تستوجب معايير صارمة لمراجعة من يُمنح الوصول إليها قبل أن تتراكم بيانات ملايين المواطنين في قاعدة موحدة قابلة للاستغلال.
ويحذّر خبراء الأمن السيبراني من أن اختراقات قواعد البيانات الحكومية المركزية باتت تمثل هدفاً متزايد الجاذبية للجهات الخبيثة حول العالم، نظراً لتركّزها على كميات ضخمة من البيانات الموثوقة وعالية الدقة في مكان واحد، على عكس البيانات المبعثرة التي تجمعها الشركات الخاصة. وينصح هؤلاء الخبراء المواطنين المتأثرين بمتابعة حساباتهم المصرفية وسجلاتهم الائتمانية بعناية أكبر في الفترة المقبلة، وتوخي الحذر من أي رسائل أو مكالمات مشبوهة تطلب تأكيد بيانات شخصية بذريعة التحقق من الهوية بعد هذا الاختراق.
المزيد من أمن

باحثون يكشفون "أسطول" من عملاء الذكاء الاصطناعي يتجسس على خرائط علي بابا
رصد باحثون أمنيون مستقلون مجموعة كبيرة من عملاء الذكاء الاصطناعي تعمل على بنية تحتية تابعة لتينسنت وتستهدف خدمة الخرائط التابعة لعلي بابا، في ظاهرة تكشف انتشار النشاط الآلي الخفي على الإنترنت.

غوغل تُجمّد مكافآت ثغرات المصدر المفتوح بسبب فيض تقارير الذكاء الاصطناعي
جمّدت غوغل برنامج مكافآتها للثغرات في المشاريع مفتوحة المصدر حتى مطلع 2027 بعد أن طغت التقارير الأمنية المولّدة بأدوات الذكاء الاصطناعي، وأغلبها غير صحيح، على قدرة المطورين المستقلين على الفرز والتحقق.

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات
أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض
أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي
أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%
باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.