Contexte de la violation

Le 10 octobre 2026, une enquête a révélé qu’une base de données contenant les numéros CPR (numéro d’identification civil danois) a été exposée. Les données concernées comprennent les numéros d’identification, les noms et les dates de naissance de plusieurs centaines de milliers de citoyens. La fuite a été rendue possible parce que l’accès à la base était protégé uniquement par le mot de passe littéral « 123456 », une chaîne reconnue comme la plus courante dans les listes de mots de passe compromis.

Mécanisme de protection compromis

Dans de nombreux environnements d’entreprise, l’authentification aux bases de données repose sur un compte dédié avec un mot de passe stocké dans un fichier de configuration ou un gestionnaire de secrets. Ici, le mot de passe « 123456 » était présent en clair dans le fichier de configuration du serveur d’application. Aucun mécanisme de hachage, de salage ou de rotation de secret n’a été appliqué, ce qui a permis à un acteur disposant d’un accès réseau de récupérer les identifiants et de se connecter directement à la base.

Analyse des risques et conséquences

Le numéro CPR est utilisé comme identifiant unique dans les services de santé, de fiscalité et de sécurité sociale. La divulgation de ces informations facilite le vol d’identité, la création de faux dossiers médicaux ou fiscaux, et l’accès non autorisé à des services en ligne. La faiblesse du mot de passe augmente la probabilité d’une attaque par force brute : les outils automatisés testent les 1 000 000 de combinaisons les plus courantes en quelques minutes, et « 123456 » figure toujours parmi les 10 premiers. En l’absence de journalisation détaillée, il est difficile d’estimer le nombre exact d’accès non autorisés avant la découverte.

Recommandations de sécurisation

Les organisations manipulant des données sensibles doivent appliquer les directives NIST 800‑63B : choisir des mots de passe d’au moins 8 caractères, exclure les séquences triviales et stocker les secrets sous forme de hachage salé ou via un coffre à secrets. L’accès aux bases de données doit être limité à des réseaux internes protégés par des pare‑feu et des contrôles d’accès basés sur le principe du moindre privilège. Enfin, la mise en place d’une surveillance continue des logs d’accès et d’une rotation périodique des credentials permet de détecter rapidement toute utilisation anormale.