デンマークのCPRデータ侵害、880万人の個人情報が流出

Denmark Data Breach Exposes 8.8M People's Personal Data

デンマークの中央個人登録簿(CPR)は、国内企業の合法アクセスを悪用した不正アクセスにより、約880万人分の氏名・住所・CPR番号などが漏えいしたと発表した。氏名・住所保護を選択した人は対象外。CPR当局は当該企業のアクセスを停止し、データ保護機関への通報と警察による捜査が進められている。

Den foretagne gennemgang viser, at den uautoriserede adgang ikke omfatter navne og adresser på personer, som har valgt at lade sig registrere med navne- og adressebeskyttelse.
  1. aiiotnoodle

    私は真剣に、医者と話すことに反対する立場になりつつある。情報がデジタルで記録され、漏洩するかもしれないからだ。飛行機に乗るのも、パスポートがサイバー犯罪者にローンを組むために使われるかもしれないからだ。車の保険を比較するのも、私の電話に何かを売りつけるロボコールがかかってきたり、IDを確認するためにウェブサイトに電話がかかってきて、私の情報をオンラインでのあらゆる活動と結びつけられるかもしれないからだ。

    私は、大多数のケースにおいて、私が関わらざるを得ないこれらの企業が私のデータを信頼できるとは思わないし、それは現実世界で悪影響を及ぼしている。たとえ最善の意図であっても、その情報は盗む価値があるものらしく、なぜ安全でないのか理解に苦しむ。

    求人広告でSSN/国民保険番号のようなものを求めたり、車を試乗した後に運転免許証の写真を保持したりする企業には、何らかの罰則があるべきだ。彼らはもうそのデータを必要としていないのだから。

  2. gnull

    スウェーデンでは、この種の悪意ある漏洩を避けるために、住民のデータを公式に漏洩している。https://hitta.se では、任意の住民の個人番号、名前、住所、誕生日、時には電話番号を調べることができる。住民は同意を求められず、データは自動的にそこに送られる(私の友人の何人かはhittaから削除してもらうことに成功したが、住所を変更するとまた戻ってくる)。

    新しい友達に会ったとき、その人がどの地域から来たのか、誰と住んでいるのか、以前どこに住んでいたのかを調べるのはとても便利だ。

    何が大したことなんだ、デンマーク人よ?何を隠す必要があるんだ?

    (挑発的な口調は冗談として意図的なもので、私はスウェーデン人ですらない。ただスカンジナビア人同士の兄弟げんかが面白いと感じるだけだ。)

  3. ntoskrnl_exe

    EU全員のプライベートな会話が、デンマークがChat Control提案でE2E暗号化を非合法化することに成功すれば、それだけで簡単に漏洩する可能性があるということだ。

    状況を軽視するつもりはないが、これが責任ある人々にとって目を開かされるものになることを願っている。

  4. clan

    この範囲を理解していない人のために。以下の情報が、デンマークに居住したことのあるすべてのデンマーク国民および外国人、そしてかなりの数の死者についても侵害された。

    - 社会保障番号

    - 年齢

    - 性別

    - 家族関係

    - 物理的住所

    - 保護された住所

    - 性別変更

    これはかなり良い医療記録を持つ国だ。残念ながら、研究に使用された際の当該データの適切な非可逆的匿名化に関する過去の問題もある。

  5. Quothling

    デンマーク公共部門で10年を過ごし、とりわけ国家アーキテクチャに関するグループで働いた者として言えるのは、自業自得だということだ。ITとデジタル化は我々の公共部門では真剣に受け止められていない。ほとんどの場所で何かの下に置かれ、最近まで独自の省庁を持っていなかった。現在では共有省庁にさえなっており、サイバーセキュリティへの焦点はほとんどない。近年登場したものは、ロシアからのハイブリッド攻撃の脅威のみに基づいている。

    これを運輸省と比較してみると、運輸省は完全なリソースを持っている。これは、この国のほとんどの人がコンピュータで作業するよりも通勤に費やす時間が少ないという事実にもかかわらずだ。運輸が重要でないとは言わないが、デジタル化も同様に重要かもしれない?

    私個人のCPRは何度か漏洩している。笑えることに、最初の漏洩は国内最大のIT労働組合から暗号化されていないノートパソコンが数台盗まれたときだった。CPRが漏洩したとフラグを立てるシステムがある。とはいえ、今ではすべてのCPRが漏洩したと考えたほうがいいだろう。理論上、CPR単体ではいかなる権限やアクセスも与えるものではなかったが、繰り返すが、多くの場所でそうした運用はされていなかった。だからこの漏洩は、信頼が崩れたことでセキュリティが強化されるという意味で、皮肉にも恩恵かもしれない。

  6. m12k

    これはデンマーク工科大学[1]でデータ侵害が報告されてからほんの数日後のことだ。現役および過去の学生、教職員の個人記録が露出した。それにはCPR番号(中央人物登録簿の政府ID)が含まれ、例えば公式の居住地を調べるために使用できた。全体として、誰かが最初の侵害で結合するために必要なテーブルを手に入れただけのように思える。

    [1] https://www.dtu.dk/english/newsarchive/2026/10/cyberattack-o...

  7. Roark66

    ご存知の通り、最近ポーランドでも医療SaaSプロバイダーのシステムがハッキングされた。2024年以前に遡る2000万人の医療記録が漏洩した。攻撃者は、どの企業にもあり得た脆弱性を通じて入手したと主張している。まあいい。

    しかしそのネットワーク内のセキュリティは笑止千万だった。基本的に開発者は、ソフトウェアをテストするために、全開発者がアクセスできるS3にアップロードされた実際の非匿名化アーカイブデータを使用していた。データには前述のすべてのプライベートな情報が含まれていた。

    絶対的な無能の極みだ。名前や特定の他の記録をハッシュ化するだけでも、あるいはダミーデータに置き換えるだけでも、データを匿名化するのは難しくなかっただろう。

    しかし最も腹立たしいのは、その企業に巨額の罰金に関する情報がないことだ。将来の防止のためにどのような内部の失敗を修正するかを説明する企業による記事もない。

    何もない。

    こうしたことは起訴され罰せられなければならない。さもなければ、誰もシステムを安全に保つインセンティブを持たない。

  8. madsohm

    私はこれを良いことだと思う。つまり、(願わくば)これらの番号の使用に関するより厳格なセキュリティが実現するだろう。10桁の数字を口にするだけで「あなたが名乗る本人である」と「検証」するだけではもはや十分ではなくなる。我々にはすでに(批判も多いが)国内の2FAシステム(MitID)がある。

    我々はCPR番号をパスワードではなく、単なるユーザー名として扱い始める必要がある。そもそも「秘密」であるべきではなかったのだ。

この日のほかの記事

2026-10-05