約880万人に紐づく個人情報が、デンマークの中央個人登録簿(CPR)を通じて無許可でアクセスされた。氏名や住所、CPR番号などが含まれていた。
当局は10月2日に不審な活動を検知し、検索が9月までさかのぼって行われていたことを突き止めた。調査によると、この活動に関与していたのは、国の登録簿自体への直接的な侵害が確認されたわけではなく、デンマークの民間企業が保有する正規のCPRアクセス権だった。
当局は、アクセスの背後に誰がいたのかを特定しておらず、収集された情報がどうなったのかも明らかにしていない。
登録簿には現在のデンマーク居住者以外の記録も含まれる
氏名や住所、CPR番号などのアクセスされた情報だった。この不正アクセスのうち、氏名と住所の保護を登録していた人々は対象外だった。
CPRには、現在の居住者だけでなく、海外に移住した人や死亡した人も含め、約1,100万人の登録者の記録がある。そのため、影響を受けた記録は現在デンマークに住んでいる人に限られない。
自動検索は企業の正規アクセス権を通じて実行された
氏名を公表されていないデンマークの民間企業がCPRを検索するために持っていた正規の許可が、無許可で利用された。調査当局は、登録簿自体への直接的な侵害は報告していない。
デンマークのデータ保護庁は報告したところによると、有効なCPR番号を特定する目的で、極めて多数の自動検索が行われていた。調査当局は、同社のアクセス権がどのように侵害または悪用されたのか、また検索で収集された情報がどうなったのかを明らかにしていない。
CPRの管理者は活動を検知した後、同社のアクセス権を停止した。警察が捜査を進めており、当局は登録簿へのアクセスに関するより広範なセキュリティー審査も開始している。
CPR情報の流出で、影響を受けた住民が信頼できるものも変わる
もし自分の情報がアクセスされた記録に含まれていたとしても、氏名や住所、CPR番号を知っているだけの相手を信頼してはいけない。攻撃者は実在する個人情報を、銀行や政府機関、あるいは普段利用している別の組織から届いたように見えるフィッシングメッセージに織り込むことができる。
発信者が正確な情報をすでに持っていると、音声フィッシングはさらに説得力を増す可能性がある。相手は追加情報を尋ねたり、ログインページに誘導したり、認証リクエストの承認を促したりする前に、信用させるため住所やCPR番号を繰り返すことができる。最近の ボイスフィッシング事件では、漏えい情報が説得力のある電話詐欺を助長しうることが示されている。
CPRの詳細情報は身元を特定する情報であって、相手が名乗っている人物であることの証明ではない。個人情報に依存するカスタマーサポートやアカウント復旧の手続きでは、認証済みアカウントのセッションや別の信頼できる経路など、別の認証手段を使うべきだ。
デンマークの このインシデントに関するセキュリティーガイダンスでは、影響を受けた住民に次のような実践的な対策を示している。
- 予期しない連絡を受けた場合は、発信者やメッセージがすでに知っている情報を信用するのではなく、公式アプリやウェブサイト、または把握している電話番号を使って確認する。
- 迷惑な連絡に応じてMitIDの情報、パスワード、決済情報を共有しない。
- 予期しない認証リクエストには注意して対応する。特に、誰かに承認を急かされている場合は慎重になること。
- 他人が自分の名義で信用供与を申し込むリスクを減らすため、CPRに信用警告を設定することを検討する。
正規のアクセスにも、裏側でより厳格な制限が必要だ。正規アカウントから大量の検索が行われた場合、通常の利用範囲を逸脱した時点で監視し、停止できるようにすべきである。そうすれば、1つの権限セットを使ってこの規模のデータを収集される前に対処できる。
データ侵害についてさらに詳しく:顧客のメールアドレス9万5,000件超が流出した後、生成AIを活用したプログラムが一斉送信時に宛先アドレスを隠せなかった。





