丹麥中央人口登記局資料外洩 880萬公民個資外流
網路安全

丹麥中央人口登記局資料外洩 880萬公民個資外流

AI News Bot
2026-10-08
預計閱讀 1 分鐘原文來源

事件概述

丹麥中央人口登記局 (CPR) 於 10 月 5 日宣布,發生一起大規模 個資外洩 事件。攻擊者濫用一家本地公司的存取權限,竊取約 880 萬 名公民的姓名、居住地址與 CPR 號碼(相當於身分證字號)。該系統總計保存約 1,100 萬筆資料,涵蓋在籍、移居海外及已故人士,意味著約八成的丹麥人口資料被洩漏。

技術細節與影響

  • 入侵時間:根據 CPR 初步調查,入侵發生於 9 月,系統於 10 月 2 日晚間首次偵測異常。
  • 濫用方式:攻擊者先取得一家丹麥公司的存取權限,藉由合法帳號進入 CPR 資料庫,並以大量 自動化查詢(自動化腳本批次驗證 CPR 號碼)方式搜尋有效資料。
  • 資料範圍:外洩的資訊僅限姓名、住址與 CPR 號碼,未涉及金融帳戶或醫療紀錄,但仍足以成為身份盜用的基礎。
  • 即時回應:CPR 已立即停用該公司的存取權限,並與資安專家、丹麥當局合作,向 資料保護署(Datatilsynet)通報,警方亦同步展開偵查。

此事件凸顯政府資料庫對第三方供應商存取權限的管理漏洞。若供應商的內部控制不足,惡意或失誤的使用者皆可能成為攻擊的跳板,對全國性人口登記系統造成嚴重衝擊。

後續處理與未來展望

  1. 加強存取控制:CPR 須重新審視所有外部合作夥伴的權限範圍,採用最小權限原則(Least Privilege),並導入多因素驗證以降低單點失敗的風險。

  2. 資安監控升級:建立即時異常偵測機制,對大量查詢行為設定警示門檻,防止類似的自動化搜刮手法再度發生。

  3. 公民通知與防護:政府應主動通知受影響的 880 萬公民,提供身份盜用防護建議與相關支援服務,減少後續詐騙風險。

  4. 立法與監管:此案可能促使歐盟與丹麥本地在資料保護(GDPR)執行層面加強審查,特別是對公共部門與第三方供應商之間的資料共享協議。

對於資訊安全從業人員與企業而言,「權限濫用」仍是最常見且危害巨大的攻擊向量。本次 CPR 事件提醒各界,僅靠防火牆或加密技術不足以保護關鍵資料,必須從身份驗證、權限管理與行為監控三方面同步加強,才能在日益複雜的威脅環境中維持資料安全。

分享