デンマーク、880万人分の市民記録が流出した大規模セキュリティインシデントを確認

デンマークは、中央個人登録簿(CPR)の個人情報に対する不正アクセスを伴うサイバーセキュリティインシデントが発生したことを確認しました。影響を受けたのは、登録されている約880万人です。

流出した記録には、氏名、居住地住所、CPR番号のほか、国の住民登録システムに保管されているその他の情報が含まれている可能性があります。

影響範囲がデンマークの現在の人口を上回るのは、CPRデータベースに死亡者や出国した元居住者の記録も含まれているためです。

ただし当局によると、氏名・住所の秘匿設定で保護されている人々は、流出したデータセットに含まれていませんでした。

デンマーク、大規模セキュリティインシデントを確認

CPR管理当局は、今回の侵入は国の登録簿の公開インフラが直接侵害されたことによるものではないと説明しています。何者かが、デンマーク企業にCPRシステムを検索するために与えられていた正規の権限を悪用したとされています。

今回のインシデントは、サードパーティーへのアクセス権限管理における重大な不備を浮き彫りにしました。正規のアクセス権を持つ信頼された組織が、大量の記録を取得される経路になったのです。

当該企業のアクセス権は現在、停止されています。調査当局は、アクセスがどのように悪用されたのか、認証情報、システム、社内プロセスが侵害されたのかどうかを調べています。

当局は10月2日に不審な活動を検知し、その後の調査で、9月に不正な検索が行われていたことを突き止めたと報じられています。実行犯は公表されておらず、企業の正規の接続にアクセスするために使われた具体的な技術的手法も明らかにされていません。

デンマーク当局は、データが外部に持ち出されたのか、売却されたのか、詐欺に使われたのかを確認していません。しかし、氏名、住所、CPR番号が揃って漏えいしたことで、今後の二次被害のリスクは大きくなっています。

インシデント対応計画

CPR番号は、デンマークの公共・民間のサービスで広く使われる中核的な個人識別子です。攻撃者は本物の身元データを悪用して、信憑性の高いフィッシング、ボイスフィッシング(ビッシング)、SMSフィッシング(スミッシング)、アカウント復旧の悪用、なりすまし、ソーシャルエンジニアリングを仕掛ける恐れがあります。

標的の氏名、住所、CPR番号を把握している攻撃者は、基本的な本人確認を突破したり、信頼された機関になりすましたりすることがより容易になる可能性があります。

セキュリティ研究者は、この情報が悪用されると、政府機関、銀行、医療機関、配送業者を装った、極めて巧妙な詐欺メッセージが作成されかねないと警告しています。

CPR管理当局はこのインシデントをデンマークのデータ保護機関であるデータ監督局(Datatilsynet)に報告しました。警察も関係する政府機関と連携して捜査しています。当局は専門家とともに、一連の経緯の全容を解明し、侵害の範囲を特定する作業を進めています。

研究・教育・デジタル化大臣のクリスティーナ・エゲルンド氏は、今回の事態を「極めて深刻なインシデント」と述べました。議会の産業・デジタル化委員会に報告済みで、CPRシステムの包括的なセキュリティ審査を命じたと説明しています。

デンマーク当局は、電話をかけてきた相手や送信者が正確な個人情報を知っているように見えても、不審な連絡には一段と警戒するよう住民に呼びかけています。

予期しない電話、メール、メッセージに応じて、パスワード、認証コード、銀行情報、その他の機密情報を伝えてはなりません。

影響を受けた人は、デンマークの「Sikkerdigital」ポータルや、デジタルセキュリティ向けの「Cyberhotline」に相談できます。Cyberhotlineはインシデントを受けて、対応時間を延長しています。

今回の事案は、公共部門の本人確認システムにとって重要な教訓を示しています。サードパーティーの侵害による影響を抑えるには、正規のアクセス権を継続的に監視し、権限の範囲を厳しく絞り込み、迅速に取り消せるようにしておく必要があります。

SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現します。 SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/denmark-confirms-major-security-incident/

本記事は gbhackers.com の記事を翻訳・要約したものです。