2026-10-06

デンマーク、攻撃者が880万人のCPRデータにアクセスしたと発表

デンマークのデジタル化省は、約880万人の個人情報が不正にアクセスされたと発表しました。このデータには、名前、住所、個人識別番号が含まれています。攻撃者は、デンマークの民間企業の合法的な権利を利用して、中央人口登録(CPR)にアクセスしました。政府は、個人情報の保護を強化するための調査を開始し、データ保護当局に報告しました。警察も捜査を行っています。

メトリクス

このニュースのスケール度合い

7.0 /10

インパクト

9.5 /10

予想外またはユニーク度

6.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.5 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10

主なポイント

  • ✓ 攻撃者は880万人の個人情報にアクセスし、デンマークの中央人口登録から名前や住所を取得しました。
  • ✓ 政府は、データ保護を強化するための調査を開始し、警察が捜査を行っています。

社会的影響

  • ! この事件は、個人情報の保護に対する信頼を損なう可能性があります。
  • ! 市民は、個人情報の漏洩に対する不安を抱えることになり、社会全体のセキュリティ意識が高まるでしょう。

編集長の意見

今回のデンマークにおけるデータ侵害事件は、個人情報保護の重要性を再認識させるものです。880万人という膨大な数の個人情報が不正にアクセスされたことは、デジタル社会におけるセキュリティの脆弱性を浮き彫りにしています。特に、民間企業が公的なデータにアクセスする際のセキュリティ対策が不十分であったことが問題視されています。今後、政府はこのような事件を防ぐために、より厳格なセキュリティ基準を設ける必要があります。また、企業も自社のデータ管理体制を見直し、従業員への教育を強化することが求められます。市民に対しては、個人情報の取り扱いに関する啓発活動を行い、詐欺や不正利用から身を守るための具体的な対策を講じることが重要です。さらに、データ保護当局は、今回の事件を教訓に、企業に対する監視を強化し、違反があった場合には厳しい罰則を科すべきです。これにより、個人情報の保護が強化され、社会全体の信頼が回復されることを期待します。

解説

正規権限の“抜け穴”が国家IDを揺らす——デンマークCPRに約880万人分のアクセス発生

今日の深掘りポイント

  • 中央人口登録(CPR)という“単一の真実源”を、民間企業に付与された正規権限経由で悪用された構図です。技術的脆弱性の前に、権限設計と監査の失敗が本丸にあります。
  • 規模は国民規模に匹敵し、氏名・住所・個人番号が揃うため、詐欺・なりすまし・ターゲティング精度の高い犯罪の“増幅器”になり得ます。新規性は高くない一方、即時の実務対応が求められる案件です。
  • 1100万件規模を保持するCPRと、デンマーク人口規模の乖離は、現役住民以外の履歴レコードも含む示唆があり、犯罪者にとって“見えにくい”アイデンティティ(例:休眠・移住・故人)の悪用余地が広がる可能性があります(推測)。
  • ATT&CK観点では、Trusted Relationship(T1199)とValid Accounts(T1078)を核に、Data from Information Repositories(T1213)→Exfiltration over Web Services(T1567)という“静かに大量取得”の典型シーケンスが想定されます(仮説)。
  • すぐにやるべきは、第三者アクセスの棚卸しとJIT/ABACによる目的拘束、クエリ単位の異常検知(バースト・系列・時刻)とDLPの再設定、ならびにデンマーク居住者・顧客向けの与信・なりすまし監視の強化です。

はじめに

デンマークのデジタル化省は、中央人口登録(CPR)に対して民間企業の合法的権利を悪用した不正アクセスが行われ、約880万人分の氏名・住所・個人識別番号にアクセスが生じたと公表しています。政府はデータ保護当局への報告と併行して、警察が捜査中です。公表情報によれば、デンマークの人口規模(約600万人)を超える1100万人分のデータがCPRに含まれており、今回のアクセス範囲は極めて広い打撃になり得ます。一次情報は今後も更新される可能性があるため、組織側は“最悪を想定した備え”を先行させるのが肝要です。

参考情報:

深掘り詳細

事実関係(これまでに公表されていること)

  • 攻撃者は、民間企業に付与されたCPRへの正規アクセス権限を不正利用し、約880万人分の氏名・住所・個人識別番号にアクセスしたとされています。
  • 政府は個人情報保護を強化するための調査を開始し、データ保護当局へ報告、警察が捜査中です。
  • デンマークの人口は約600万人規模である一方、CPRは約1100万人分のレコードを保持しています。対象は現役住民に限定されない可能性が示唆されます。
  • 現時点の公表は「権限悪用に基づくアクセス」事実が中心で、取得・持ち出し・再配布の実態や技術的進入点の詳細はこれからの領域です。

出典:

編集部インサイト(構造的な脆さと設計のやり直し)

  • 信用の“ハブ”が最大の攻撃面になる現実です。国家レベルの基盤レジストリは、技術的境界を固めても、第三者への権限付与と運用監査が緩ければ、攻撃者にとっては“最小摩擦の大口取得口”になります。APIの脆弱性よりも、契約・認可・監査という“人とルール”の層が最初に破られます。
  • アクセス制御は“誰が入れるか”(静的な許可)から“どの目的で・どの粒度で・どれだけの頻度で・どの時刻帯に・どの連番を問い合わせるか”(動的な振る舞い)へ。クエリ単位のABAC(属性ベース認可)と、レート・系列・時間帯・地理の多次元で異常を検出する仕組みが必須です。
  • 1100万件の規模と住民数の差は、休眠・移住・故人レコードの混在を示唆します(推測)。この“見えにくいID”は、発覚までのタイムラグが長い傾向があり、犯罪者の好物です。インシデント評価は、現役住民だけでなく履歴レコードの悪用シナリオも含めて行うべきです。
  • データの最小化は“法令順守の原則”に留めないことです。フル項目開示ではなく“年齢確認OK/NG”“住所妥当性OK/NG”などのブール証明や選択的開示に寄せる設計に移行しない限り、今回と同型の事故は形を変えて繰り返します。

脅威シナリオと影響

以下は現時点の公表を基にした仮説シナリオです。MITRE ATT&CKは参考マッピングであり、実際の手口は捜査結果の公表を待つべきです。

  • シナリオA:正規アカウントの不正使用による大量照会

    • 概要: 企業に発行されたCPRアクセス資格情報(APIキー、トークン、アカウント)を窃取または不正利用し、通常業務を装って大規模照会。
    • 想定ATT&CK:
      • T1199: Trusted Relationship(第三者信頼の悪用)
      • T1078: Valid Accounts(正規アカウントの悪用)
      • T1213: Data from Information Repositories(登録情報の取得)
      • T1036: Masquerading(通常業務に偽装)
      • T1567: Exfiltration Over Web Services(外部Web経由の持ち出し)
    • 監視の要点: クエリの連番性・高カーディナリティ連続ヒット・異常時刻帯/地理・レートの段差・正常プロファイルからの乖離。
  • シナリオB:内部不正(インサイダー)による目的外利用

    • 概要: 権限を持つ社員/委託先が目的外利用で大量取得し、外部へ横流し。
    • 想定ATT&CK:
      • T1078: Valid Accounts
      • T1213: Data from Information Repositories
      • T1567: Exfiltration Over Web Services(クラウドストレージ等への持ち出し)
    • 監視の要点: 個人単位のクエリ多様性低下(特定パターンの反復)、勤務時間外・休日のバースト、DLPでの個人番号パターン検知。
  • シナリオC:SSO/OAuthのトークン奪取・再利用

    • 概要: SSO設定不備や端末/ブラウザからのトークン窃取で、CPR連携アプリのアクセストークンを再利用。
    • 想定ATT&CK:
      • T1528: Steal Application Access Token(アプリトークン窃取)
      • T1078: Valid Accounts
      • T1213: Data from Information Repositories
    • 監視の要点: DPoP/Token Binding未適用の経路、mTLS未使用、前例のないクライアントID×IP組み合わせ、短時間での横断的クエリ。

想定インパクト(業務・社会)

  • 金融/与信: 申込詐欺、BNPL/通信契約の不正、口座開設の踏み台強化。KYCは多要素化が進んでいますが、氏名・住所・個人番号が揃うと“最初のハードル”を越える確率が上がります。
  • 標的型詐欺: 居住実体に紐づくフィッシング・訪問/郵送詐欺の説得力が増し、成功率が上がります。
  • 身辺/プライバシー: 住所露出はストーキングや嫌がらせのリスクを高め、個人の安全問題にも直結します。
  • 二次流通: データブローカーや犯罪市場での再流通により、長期にわたって“消えない攻撃面”を形成します。

全体評価(メトリクス総合考慮)

  • 規模と即時性は高く、新規性は中程度、行動可能性は高い案件です。技術的パッチよりも、契約・権限・監査・検知を含む“運用の地層”の作り直しに踏み込めるかが差を生みます。

セキュリティ担当者のアクション

“アクセスが可能だった”だけで発火するタイプのインシデントです。テクニカルとガバナンスを同時に動かすことをおすすめします。

  • 第三者アクセス/APIガバナンス

    • 即時棚卸し: 自社・委託先・子会社のCPR(同等レジストリ含む)アクセス有無、資格情報の保管場所、連携アプリの一覧化。
    • 資格情報のローテーションと最小権限化: スコープの細分化、読み取り対象属性の限定、期限つきトークン(JIT発行)、利用端点のmTLS/DPoP/Token Binding適用。
    • 目的拘束(Purpose Binding): 利用目的コードをクエリに必須化し、監査ログに強制記録。目的外アクセスの遮断/レート制限。
    • キルスイッチ: 異常検知時に即時で第三者アカウント単位のAPI停止・レート絞り込みができる運用動線。
  • 監査・検知(SOC/TI)

    • ふるまい検知: 通常プロファイルからの乖離(時間帯/地理/系列/カーディナリティ/エンティティ跨ぎ)を機械学習とルールで併用。
    • DLP/検疫: 社内外への送信で“定型的個人番号や住所塊”を検知・保留・暗号化強制。誤検知対策として送信者への根拠提示・承認フローを整備。
    • ログ保持延長: CPR連携のアクセスログ保持期間を延伸し、フォレンジックに耐える粒度(リクエストID/目的コード/属性要求/発行トークン指紋)を確保。
    • 脅威インテリジェンス: 関連する個人情報の不正流通兆候、デンマーク居住者を狙うスミッシング/フィッシングのキャンペーン検知を強化。
  • 不正利用対策(Fraud/事業部門)

    • デンマーク居住者(顧客・従業員)に対する与信・口座変更・高額取引でのステップアップ認証の期間限定強化。
    • 住所・個人番号に依存した自動審査の重みを一時的に下げ、追加証憑(実在確認)の要求をリスクベースで適用。
    • カスタマー通知: なりすまし被害の早期発見を促す注意喚起と、自己凍結/監視サービスの案内。
  • アーキテクチャ刷新(中長期)

    • 選択的開示/ブール回答: フル属性返却から“真偽応答”中心へ。年齢/居住確認などの属性証明を最小化。
    • ABACの標準化: 役割(RBAC)だけでなく属性(目的・件数・時間帯・業務ID)を認可の主軸に。
    • データ仮想化/キャッシュ廃止の原則: 長期保有を避け、都度照会+マスキングで利用。大量持ち出しの動機を下げます。
    • サプライヤー監査: 監査可能なアクセスログ、侵害時の通知SLA、強制キー回転とキルスイッチの有無を調達要件に格上げ。
  • インシデント対応の基本線

    • 事実不明領域の明確化(アクセスと持ち出しの区別、対象期間、関与アカウント)と、仮説ベースの一時対策を時間で区切って適用。
    • 法務・広報と連携した段階的開示プラン。想定Q&Aを先に準備し、顧客・従業員の不安に先回りします。

参考情報:

本件は「脆弱なAPI」よりも「権限と監査の設計」に軸足があります。生体やFIDOで人を強くしても、レジストリの扉が“正規”で開いてしまえば意味を失います。クエリという最小単位で信頼を再定義する。その視点で、今日から運用を一段上げていくことを強くおすすめします。

背景情報

  • i デンマークの中央人口登録(CPR)は、1968年からすべての住民の情報を記録しており、現在約1100万人のデータを保持しています。攻撃者は、民間企業のアカウントを通じて不正にアクセスし、約880万人のデータを取得しました。
  • i デンマークのCPR法により、企業は既に特定した個人のデータを取得することができますが、今回の事件ではそのアクセスが不正に拡大されました。政府は、アクセスのセキュリティ対策が不十分であったことを認めています。