丹麥 CPR 管理局 10 月 5 日證實,有人在 9 月濫用民間企業的合法查詢管道,存取約 880 萬人的姓名、地址與 CPR 號碼。這比全國約 603 萬人口還多,因為系統留著已過世與移居海外者。
(前情提要:美國 1.53 億張駕照流入暗網,身分驗證商被駭客即時偷看一年)
(背景補充:軟體巨頭 Adobe 驚傳遭駭!1300 萬筆個資、1.5 萬筆員工紀錄外洩,印度外包商成破口)
丹麥全國人口約 603 萬,這次被未經授權存取的登記者卻高達約 880 萬名,是人口的 1.46 倍!多出來的人不是憑空冒出,而是中央人口登記系統(CPR)本來就留著已過世與已搬到國外的人。
9 月出現異常,10 月 2 日晚間才被察覺
異常行為發生在 2026 年 9 月期間,管理局直到 10 月 2 日(週五)晚間才察覺,週末確認約 880 萬名登記者的資料遭存取,10 月 5 日(週一)對外說明。系統共約 1,100 萬名登記者,這次約佔八成。
已登記「姓名與地址保護」者的姓名與地址,依目前清查不在範圍內。官方用語是「未經授權的存取」,沒有說系統遭駭,也沒有說資料已被兜售。管理局已停止該企業的查詢管道,向資料保護局 Datatilsynet 通報,警方正與相關機關偵辦。
管道本來要逐一指名,卻對應到 880 萬人
依 CPR 法第 38 條,有正當利益的民間企業可取得一群人的資料,前提是事先逐一識別這些人,並符合 GDPR。部會新聞稿卻寫道,這次存取是在民間企業本來就能取得的資料範圍內進行。一條要求先指名的管道,怎麼一次對應到 880 萬人?公告沒交代,涉事企業名稱也未提,是被利用還是另有牽連都屬未知。
官方坦承偵查仍在初期,目前無法說明幕後是誰。
部長 Christina Egelund 表示:「這是一起極為嚴重的事件,我因此也已向國會商業與數位化委員會說明。」她要求對 CPR 系統做一次徹底的安全檢視,並呼籲民眾提高警覺,到 sikkerdigital.dk 了解相關資訊。
後續風險在詐騙。官方提醒,接到電話、電子郵件時,絕對不要交出密碼或機密資訊,即使對方看起來知道你的姓名、地址與 CPR 號碼。數位安全專線 Cyberhotline 未來幾天延長服務,每天從早上 8 點到午夜 12 點。
鑰匙是合法的,一組號碼綁住全民身分
這起事件的輪廓,是有人拿著合法鑰匙進門,鎖本身沒被撬開。只要查詢資格被濫用,從外面看,每筆請求都像正常業務,這正是合法管道最難防的地方。
CPR 號碼共 10 碼,前 6 碼是出生日、月、年,後 4 碼是流水號,第 10 碼同時表示性別,居民與政府、銀行、醫療機構往來都靠它。一組號碼綁住全民身分很方便,出事時受影響的卻不只活著的人,已過世者收不到警告,風險恐怕落在家屬身上。
對習慣用姓名、地址、證號做 KYC 的產業,含加密貨幣交易所,「對方知道你的個資」已經不能當成身分證明。詐騙者現在能報出完整姓名、地址與號碼,驗證若停在這一層,等於替冒名者開門。
📍相關報導📍
交易所恐成下個Ledger未爆彈?美國政府一昧追求「加強KYC」衍伸的個資外洩風險
中國已逮2千餘名「個資內鬼」,利用AI與區塊鏈攻擊快遞、房仲、電信業..多行業隱私

