デンマークの中央個人登録簿(CPR)で情報漏えいが発生し、約880万人の個人情報が流出しました。同国当局が月曜日に確認したもので、権限のない第三者が、デンマーク企業に付与されていた国民登録システムへの正規のアクセス権を悪用したということです。
研究・教育・デジタル化省によると、流出した情報には氏名、住所、CPR番号のほか、登録簿に保管されているその他のデータが含まれます。クリスティーナ・エゲルン大臣は「極めて深刻な事案」と述べ、国会(フォルケティング)の産業・デジタル化委員会に報告したことを明らかにしました。この企業によるシステムへのアクセスは、すでに遮断されています。
「デンマーク研究・教育・デジタル化省は、大量のデータ主体に影響するサイバーセキュリティインシデントに関する声明を発表しました」と、Acumen Cyberのプリンシパルコンサルタント、ネイサン・デイヴィス=ウェブ氏は述べています。「影響を受けたのは約880万人で、システムに登録されている約1,100万人のおよそ80%にあたります」
この登録簿には、現在デンマークに居住している人のほか、死亡した人や国外に転出した人も含まれます。基本的な身元情報に加え、婚姻状況、出生登録、家族関係、デンマーク国教会の会員資格、法的行為能力の制限に関する情報も保持できます。ただし、省は個々のケースでどの項目にアクセスされたのかを明らかにしていません。初期調査では、氏名・住所の保護登録をしていた人は影響を受けていないとされています。
「流出したデータには、氏名、住所、CPR番号に加え、生存・国外転出・死亡といった本人の状態も含まれており、ソーシャルエンジニアリングやなりすまし詐欺の格好の材料になります」とデイヴィス=ウェブ氏は指摘します。「データへのアクセス方法に関する情報は限られていますが、声明では、民間のデンマーク企業が持つシステムへの正規のアクセス権が悪用されたと確認されています。現時点で攻撃者の特定は公表されておらず、これ以上の詳細は憶測にとどまります」
流出した「万能の識別子」
CertesのCTO、サイモン・パンプリン氏は、CPR番号によって何が可能になるかに重大性があると見ています。「デンマークのCPR漏えいは、単なる大規模なデータインシデントにとどまらない、より根本的な問題を示しています」と同氏は述べます。「CPR番号は、医療、銀行、公共サービス、税務、法的地位などを支える、デンマーク社会全体の万能の識別子として機能しています。デンマークに登録されたことのある人のほぼ全員にあたる880万人分が流出したことで、被害者が関わるほぼすべてのシステムにリスクが広がります」
同氏は次のように続けます。「CPR番号に氏名、住所、婚姻状況、家族関係が組み合わさると、極めて詳細で、しかも不変性の高いデータセットになります。これらは更新やリセットができる認証情報ではありません。被害を受けた人々にとって、この流出の影響は無期限に続きます」
パンプリン氏は、このデータの価値が日常的な詐欺にとどまらないとも警告しました。「規模の面でも、このデータには個別の詐欺を超えた構造的な価値があります。デンマークの登録人口のほぼ全体を網羅するデータセットは、国家レベルの関心を引く典型的な素材です。インテリジェンス活動、社会関係のマッピング、長期的な標的化に使われかねず、機会主義的な犯罪者による悪用の域を大きく超えます。『今収集し、後で解読する(Harvest now, decrypt later)』という手法は、まさにこうした性質と永続性を持つデータセットのために編み出されたものです」
弱点となった信頼されたアクセス
侵入経路は特に注目を集めています。「このインシデントは、民間企業に機密性の高い記録への直接アクセスを認める、高度に中央集権化された国家データベースが抱える固有のリスクを示しています」と、Huntressのタクティカルレスポンス担当シニアマネージャー、ドレイ・アガ氏は述べます。「1社の供給元でアカウントが侵害されるだけで、組織の中核的なセキュリティ対策を迂回でき、正規の接続が大規模なデータ流出の経路に変わってしまいます」
パンプリン氏も、この手口が示唆に富むと同意します。「今回の攻撃経路は特に示唆的です。不正アクセスは、正規企業に与えられた認可済みのアクセス権を悪用して実現されました。境界防御、認証層、アクセスガバナンスは存在し、機能していました。正規のアクセスの範囲内で操作する者なら誰でもデータを読み取れる状態にあり、その可読性こそが脆弱性でした」
CyberSmartのCEス兼共同創業者、ジェイミー・アクタル氏は次のように述べています。「デンマークの中央個人登録簿の漏えいにより、死亡者や国外転出者を含む約880万人の氏名、住所、個人識別番号が流出しました。報道によると、攻撃者は民間企業が持つ登録簿への正規のアクセス権を悪用したということです」
「第三者に与えたアクセス権が機密情報への入り口になり得ることを、今回の件は浮き彫りにしています。流出した個人情報は、犯罪者による本人へのなりすましや、詐欺をより巧妙に見せかけることに悪用される恐れがあります」とアクタル氏は続けました。
検知の遅れを問う声
省によると、不審な動きがあったのは9月で、CPR管理部門が把握したのは先週金曜日の夜でした。デイヴィス=ウェブ氏は、この時間差を指摘します。
「最新の声明には、検知の遅れがあった可能性を示唆する興味深い一節があります。『2026年10月2日金曜日の夜、CPR管理部門は、9月中にCPRシステムで不規則な挙動があったことを把握した』(翻訳)というものです」と同氏は述べます。「今回のケースで直接の要因ではないかもしれませんが、侵害が第三者を起点とする場合、検知の遅れはよく起こります。外部からの侵害通知が自社の内部基準に合致しているかを確かめるため、組織が十分なデューデリジェンスを行わなければならない理由がここにあります」
この件はデンマークのデータ保護機関であるデータ監督局(Datatilsynet)に報告され、同局は日曜日に通知を受けました。同局は、詳細についてはまだコメントできないとしています。警察も捜査しており、エゲルン大臣はCPRシステムの徹底的なセキュリティ見直しを指示しました。
被害を受けた人が取るべき対応
エゲルン大臣は、デンマーク国民に対し、今後数週間は警戒を怠らず、公式のデジタルセキュリティ指針に従うよう呼びかけています。
「被害を受けた可能性のある人は、特に銀行や公的機関を名乗るものを中心に、フィッシングメール、SMS、電話に注意してください」とアクタル氏は述べます。「氏名、住所、識別番号を知っているからといって、電話の相手が信頼できるとは限りません」
同氏は続けます。「利用者は、公式サイトや既知の電話番号を通じて依頼内容を確認し、アカウントに不審な動きがないかを点検し、詐欺の疑いがあれば速やかに報告してください。侵害された、あるいはその疑いのあるパスワードは、使い回している場合も含めてすべて変更し、多要素認証(MFA)、使える場合はパスキーを有効にしましょう。パスワードを変更しても個人情報の流出を取り消すことはできませんが、被害を受けたアカウントの保護には役立ちます」
「今後に向けては、固有のパスワードをパスワードマネージャーで管理し、デバイスを最新の状態に保ち、安全な認証を習慣にすることが大切です」
組織への教訓
機密データを扱う組織に向けて、専門家らは供給元のアクセスと監視を軸に提言しました。「この脅威に備えるには、政府や企業は、外部パートナーが閲覧できる範囲を厳格に制限しなければなりません」とアガ氏は述べます。「また、数百万件の記録が抜き取られる前に異常な検索パターンを検知できるよう、これらのシステムを継続的に監視する必要もあります」
アクタル氏は次のように述べています。「組織は、預けられた情報を守る責任を負っています。必要な情報だけを収集・保持し、各ユーザーや供給元に必要な範囲にアクセスを制限し、異常な動きを監視してください。供給元に対する定期的なセキュリティレビュー、従業員研修、訓練済みのインシデント対応計画で、これらの対策を支える必要があります。信頼された供給元のアクセスにも、自社システムと同じ水準の精査が必要だということを、今回の事案は改めて示しています」
デイヴィス=ウェブ氏は、こう付け加えました。「今回の漏えいは、重要な機能を担うシステムを洗い出すだけでなく、リスクを正しく評価することの重要性も浮き彫りにしています。多くのサイバーセキュリティフレームワークは、データの価値と量の観点から定量化し、第三者を含む悪用の余地を特定するよう推奨しています。このような中央集権型のシステムは、最大限の重要性をもって扱うべきです。具体的には、より強固な認証の義務化、セッションの短縮、データリクエストのレート制限、監視を支える通常時の挙動のベースライン作成などが挙げられます」
パンプリン氏は、データ層そのものでの保護を主張しました。「国民ID登録簿には、データそのものに直接適用する保護が求められます。データ中心の耐量子コンピュータ型の制御を講じれば、正規のアクセス経路が悪用されても、抜き取られたデータは、認可された文脈の外では読み取れず、使えない状態に保たれます」
一方でデイヴィス=ウェブ氏は、これまでの当局の対応について前向きに評価しています。「全体として、現時点での透明性の高さは非常に好ましいものです。特に、デジタルセキュリティ相談窓口の対応時間が延長されたことは評価できます。こうした対応は、対応計画が整備され、それに沿って実行されていることの表れといえるでしょう」