デンマークのCPR登録簿から情報流出、880万人分の個人記録が露出
攻撃者は、デンマーク企業が持つCPR登録簿への正規のアクセス権を悪用し、9月に880万人分の氏名、住所、ID番号を取得しました。
3 分で読めます

数字で見る
- people whose CPR records were accessed
- 8.8M
- of unauthorized searches in September
- ~10 days
- when the unusual activity was spotted
- Oct 2
CPRと呼ばれるデンマークの住民登録制度の国家登録簿が無断で検索され、約880万人分の記録が調べられました。CPR管理当局は、2026年10月5日にこの情報流出を発表しました。攻撃者は、登録簿そのものに侵入したわけではありません。デンマークの民間企業が持つ正規の検索アクセス権を悪用し、氏名、住所、CPR番号を集めました。CPR番号は、デンマークの人々が公共サービスと民間サービスの両方で使う個人ID番号です。
攻撃者はどのように侵入したのか
CPR登録簿では、承認を受けた企業が人物を検索できます。CPR管理当局によると、そうした企業の1社のアクセス権が悪用されました。The Copenhagen Postは、この企業をデンマークの小さな会社だと伝えています。警察の捜査が続いているため、社名は公表されていません。
当局は、この企業のログイン情報がどのように侵害されたのかを明らかにしていません。検索を行った人物の名前も公表していません。The Copenhagen Postは、次の時系列を伝えています。
| 日付(2026年) | 出来事 |
|---|---|
| 9月 | 約10日間にわたり無許可の検索が行われる |
| 10月2日 | 従業員が不審な動きに気づく |
| 10月3日 | 情報流出が確認される |
| 10月5日 | CPR管理当局が発表する |
誰の、どの情報が露出したのか
880万人という数字は、約600万人というデンマークの人口を上回ります。The Copenhagen Postは、登録簿には死亡した人や国外に移住した人も含まれていると説明しています。
すべての報道は、氏名、住所、CPR番号という3つのデータ項目で一致しています。The Copenhagen Postの別の記事は、生年月日も挙げています。GBHackersは、登録簿のその他の情報も含まれていた可能性があるとしています。CPR管理当局によると、氏名と住所の保護を登録していた人は影響を受けませんでした。
デンマークの対応
CPR管理当局は、この企業のアクセスを遮断し、デンマークのデータ保護機関であるDatatilsynetに報告しました。警察が捜査しています。GBHackersによると、当局はCPRシステムの全面的なセキュリティ見直しを命じました。
デジタル化担当大臣のChristina Egelund氏は、この企業のアクセスをめぐるセキュリティが不十分だったと述べました。The Copenhagen Postの引用によると、同氏は「これは深刻な事件です。起こり得てはならないことです」と語りました。Kuwait Timesが掲載した通信社の記事は、同氏がこれを「極めて深刻な事件」と呼んだと伝えています。
データがフィッシングに使われやすい理由
当面の最大のリスクは、公式なものに見える詐欺です。サイバーセキュリティ専門家のJens Myrup Pedersen氏はThe Copenhagen Postに対し、本物の個人情報があると詐欺メッセージの説得力が増すと語りました。「人々について持っているデータが多いほど、より現実味のある攻撃を作ることもできます」と同氏は述べました。
同氏はさらに、不正な融資には、このデータだけでは通過できない追加の確認が依然として必要だと付け加えました。GBHackersは、公式の助言を伝えています。予期しないメッセージは疑ってかかってください。連絡してきた相手に、パスワードや銀行情報を決して教えないでください。助けが必要なときは、デンマークのSikkerdigitalポータルとそのCyberhotlineを利用してください。
開発者にとっての意味
ID番号を秘密情報として扱うのはやめてください。サービスが氏名、住所、CPR番号で本人確認をしているなら、攻撃者はデンマークのほとんどの人についてその組み合わせをすでに持っていると考えてください。これは、パスワードのリセット、サポートへの電話、アカウントの復旧に当てはまります。ユーザーがすでに持っている端末に送るコードなど、攻撃者が調べられない要素を追加してください。
自社の玄関口だけでなく、パートナーにも目を配ってください。登録簿が直接ハッキングされたわけではありません。ハッキングされたのは、パートナーの正規のアクセス権でした。他社が照会できるAPIを運用しているなら、パートナーごとに件数の上限を設け、大量の照会に警告を出してください。今回は、誰かが気づくまでに約10日間にわたって検索が続きました。
保有している登録簿やデータ提供元の認証情報を厳重に管理してください。認証情報をローテーションし、使用できるネットワークを制限し、すべての照会を記録してください。今回の情報流出では、小さな企業のログイン情報が弱点でした。
サポートチームに、説得力のある詐欺への備えをさせてください。顧客の本当の住所とID番号を引用したメッセージだからといって、それがあなたや政府から送られた証拠にはなりません。詐欺師より先に、どのような方法で連絡し、どのような方法では連絡しないのかを顧客に伝えてください。
出典
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger - CPR-administrationen
- Danish minister says security was inadequate after access to 8.8 million personal records - The Copenhagen Post
- Stolen CPR data could make phishing attacks more convincing, cybersecurity expert warns - The Copenhagen Post
- Denmark Confirms Major Security Incident Exposing 8.8 Million Citizen Records - GBHackers
- Hackers access personal data of 8.8m people in Denmark - Kuwait Times
関連記事

連邦判事、Flockのナンバープレート検索を違憲と判断
連邦判事は、令状なしのFlock(フロック)によるナンバープレート検索が合衆国憲法修正第4条に違反すると判断し、押収された91ポンドのメタンフェタミンを証拠から排除しました。拘束力のある判例ではありません。

Bitchat、インドのApp StoreとGoogle Playから削除
インドは、Jack Dorsey氏のオフラインメッセンジャーBitchat(ビットチャット)を、Section 69Aに基づいてAppleとGoogleのストアから削除するよう命じました。GitHubがそのコードの削除を命じられてから数か月後のことです。

Hans Anders、プライバシーを理由にRay-Ban Metaのメガネの販売を停止
Hans Anders(ハンス・アンダース)は10月2日、オランダとベルギーでRay-Ban Metaのメガネの販売を停止しました。Wehkampの翌日のことで、カメラ付きメガネに対するオランダの圧力が強まっています。