デンマークのCPR登録簿への不正アクセスで880万人に影響

デンマークでは、民間企業が正規のアクセス権を利用したことで、登録者880万人に紐づく個人情報が流出したCPR侵害について調査が進められている。

執筆者
Liz Ticong
Liz Ticong
Oct 6, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

約880万人に紐づく個人情報が、デンマークの中央個人登録簿(CPR)を通じて無許可でアクセスされた。氏名や住所、CPR番号などが含まれていた。

当局は10月2日に不審な活動を検知し、検索が9月までさかのぼって行われていたことを突き止めた。調査によると、この活動に関与していたのは、国の登録簿自体への直接的な侵害が確認されたわけではなく、デンマークの民間企業が保有する正規のCPRアクセス権だった。

当局は、アクセスの背後に誰がいたのかを特定しておらず、収集された情報がどうなったのかも明らかにしていない。

登録簿には現在のデンマーク居住者以外の記録も含まれる

氏名や住所、CPR番号などのアクセスされた情報だった。この不正アクセスのうち、氏名と住所の保護を登録していた人々は対象外だった。

CPRには、現在の居住者だけでなく、海外に移住した人や死亡した人も含め、約1,100万人の登録者の記録がある。そのため、影響を受けた記録は現在デンマークに住んでいる人に限られない。

自動検索は企業の正規アクセス権を通じて実行された

氏名を公表されていないデンマークの民間企業がCPRを検索するために持っていた正規の許可が、無許可で利用された。調査当局は、登録簿自体への直接的な侵害は報告していない。

デンマークのデータ保護庁は報告したところによると、有効なCPR番号を特定する目的で、極めて多数の自動検索が行われていた。調査当局は、同社のアクセス権がどのように侵害または悪用されたのか、また検索で収集された情報がどうなったのかを明らかにしていない。

CPRの管理者は活動を検知した後、同社のアクセス権を停止した。警察が捜査を進めており、当局は登録簿へのアクセスに関するより広範なセキュリティー審査も開始している。

CPR情報の流出で、影響を受けた住民が信頼できるものも変わる

もし自分の情報がアクセスされた記録に含まれていたとしても、氏名や住所、CPR番号を知っているだけの相手を信頼してはいけない。攻撃者は実在する個人情報を、銀行や政府機関、あるいは普段利用している別の組織から届いたように見えるフィッシングメッセージに織り込むことができる。

発信者が正確な情報をすでに持っていると、音声フィッシングはさらに説得力を増す可能性がある。相手は追加情報を尋ねたり、ログインページに誘導したり、認証リクエストの承認を促したりする前に、信用させるため住所やCPR番号を繰り返すことができる。最近の ボイスフィッシング事件では、漏えい情報が説得力のある電話詐欺を助長しうることが示されている。

CPRの詳細情報は身元を特定する情報であって、相手が名乗っている人物であることの証明ではない。個人情報に依存するカスタマーサポートやアカウント復旧の手続きでは、認証済みアカウントのセッションや別の信頼できる経路など、別の認証手段を使うべきだ。

デンマークの このインシデントに関するセキュリティーガイダンスでは、影響を受けた住民に次のような実践的な対策を示している。

  • 予期しない連絡を受けた場合は、発信者やメッセージがすでに知っている情報を信用するのではなく、公式アプリやウェブサイト、または把握している電話番号を使って確認する。
  • 迷惑な連絡に応じてMitIDの情報、パスワード、決済情報を共有しない。
  • 予期しない認証リクエストには注意して対応する。特に、誰かに承認を急かされている場合は慎重になること。
  • 他人が自分の名義で信用供与を申し込むリスクを減らすため、CPRに信用警告を設定することを検討する。
Advertisement

正規のアクセスにも、裏側でより厳格な制限が必要だ。正規アカウントから大量の検索が行われた場合、通常の利用範囲を逸脱した時点で監視し、停止できるようにすべきである。そうすれば、1つの権限セットを使ってこの規模のデータを収集される前に対処できる。

データ侵害についてさらに詳しく:顧客のメールアドレス9万5,000件超が流出した後、生成AIを活用したプログラムが一斉送信時に宛先アドレスを隠せなかった。

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。