デンマークの中央住民登録簿(CPR)は、登録者約880万人の個人情報が流出するデータ侵害が発生したと警告しています。
影響を受けたのは、国内在住者のほか、国外に転出した人や、すでに亡くなった人も含まれます。
CPRはデンマークの国民登録システムで、氏名、住所、生年月日、婚姻状況、固有のCPR番号など、住民の個人情報を管理しています。
本日先ほど公表されたCPRの発表によると、攻撃者はデンマークの民間企業が持つ登録簿システムへの正規のアクセス権限を悪用し、登録者の氏名、住所、CPR番号などの情報を入手しました。
デンマークのデータ保護庁による別の発表では、この攻撃で何らかのブルートフォース(総当たり)手法が使われたとしています。攻撃者は有効なCPR番号を割り出したうえで、各エントリーから関連データを抜き出したとみられます。
CPRシステムには現在、1,100万人分の市民データが登録されています。今回の被害は全体の約80%に相当し、大半を占めるものの、全員ではありません。
インシデントが発生したのは2026年9月です。CPRの管理当局は10月2日に侵害を把握し、週末にかけて影響範囲を特定しました。
当該の民間企業による登録簿へのアクセスはすでに遮断されており、警察が捜査に着手しています。捜査は現在も続いています。
研究・教育・デジタル化担当大臣のクリスティーナ・エゲルンド(Christina Egelund)氏は、「極めて深刻な事態であるため、議会のビジネス・デジタル化委員会にも報告しました」と述べました。
「関係するすべての当局と連携し、インシデントの全容の解明を進めています」
エゲルンド氏は、CPRシステムで同様のインシデントを防ぐため追加のセキュリティ対策を講じたと説明しました。そのうえで、市民に対し、身に覚えのない連絡には最大限の警戒を続けるよう呼びかけています。
影響を受けた可能性のある人向けに、専用の「サイバーホットライン」が設置されました。支援やガイダンスは、sikkerdigital.dkのオンラインサイトでも提供されています。
発表は、「今回のインシデントを受け、電話やメールなどでパスワードやその他の機密情報を求められても、決して教えないよう改めて注意してください」と警告しています。
「相手があなたの氏名、住所、CPR番号を知っているように見える場合でも、同じです」
BleepingComputerは、民間企業がどのように侵害されたのかなど、インシデントの詳細について当局に問い合わせましたが、記事公開時点で回答は得られていません。