丹麥數位化部於 10 月 5 日表示,未經授權的第三方已存取了丹麥國家人口登記處約 880 萬人(包含生者與死者)的姓名、地址及個人識別號碼。

他們利用一家丹麥私人公司合法查詢中央人口登記處(CPR)記錄的權限。該部已告知民眾,切勿將密碼或其他機密資訊提供給任何來電或來信者,即使對方看似知曉這些細節。

登記處管理部門已暫停該公司的存取權,並將此案通報給丹麥數據保護局(Datatilsynet)。警方也正在調查中。

數據保護局於 10 月 5 日發布的通知中表示,登記處進行了大量自動化查詢,以識別有效的個人識別號碼,即 CPR 編號。該局的說法來自於前一天收到的登記處通知。目前數據保護局尚未評估此案,並將這些號碼描述為「據稱」被檢索。

根據負責數位化事務的部長 Christina Egelund 向新聞社 Ritzau 表示,此次存取事件持續了約 10 天,發生在九月份,並透過一家小型丹麥公司進行。登記處管理部門的一名員工於 10 月 2 日星期五注意到異常活動。週末期間,管理部門得知受影響的人數。

官方聲明中仍有三個問題懸而未決:未經授權的第三方如何取得該公司的系統存取權、他們是否已保留或使用了這些數據,以及他們是誰。

880 萬這個數字是該部的估計,尚未最終確定。它包含了已登記的居民、已移居國外者、死者以及其他人員。登記處總共約有 1100 萬人,這意味著此次存取涵蓋了其中約五分之四的人。

自 1968 年以來,該登記處記錄了所有居住在丹麥或曾經居住在丹麥的人。根據丹麥統計局的數據,截至 2025 年初,丹麥人口略低於 600 萬。

該部表示,此次存取僅限於私人公司被允許接收的數據範圍內,並且不包含姓名和地址受到保護的註冊人員的姓名和地址。在大多數情況下,此類保護狀態會阻止登記處向私人公司或個人披露個人的姓名和地址。

該部的聲明並未說明這些受保護人員的 CPR 編號是否被存取,或是否會個別通知任何人他們是這 880 萬人之一。

該部將民眾引導至建議網站 sikkerdigital.dk,該網站列出了四個防範詐騙的步驟:

政府營運的數位安全熱線 Cyberhotline(電話:+45 33 37 00 37)可協助完成這些步驟。在公告發布後的幾天內,該熱線的開放時間延長,從早上 8 點到午夜。

信用警告是在 CPR 中設置的一個標記,表明持有人希望公司在以其名義提供貸款或信貸時要格外小心。它起到信號作用。根據設置此標記的網站 borger.dk 的說法,選擇接收此標記的公司在貸放前被要求在核實身份時格外謹慎。

新標記會立即註冊,但可能需要幾天時間才能進入公司的系統。任何年滿 15 歲的人都可以設置此標記,並且在移除之前,它可能會使持有人申請貸款的審批變得更加困難。

根據登記處的官方指南,CPR 編號有助於識別個人,但不應作為唯一的身份證明。

根據 2023 年丹麥 CPR 法案的規定,公司可以接收已逐一識別的個人資料。單獨的 CPR 編號足以用於此目的。

他們可以接收的數據包括個人的現有姓名和地址(除非受到保護),以及死亡、移居國外或信用警告等詳細信息。CPR 編號本身不在該列表中。

CPR 編號有 10 位數字:6 位用於出生日期,4 位是序號,最後一位女性為偶數,男性為奇數。

根據 The Hacker News 的計算,此格式允許每個出生日期最多有 10,000 個可能的號碼。數據保護局的通知稱,查詢是為了識別有效的號碼,但該局和該部的聲明均未說明他們是否窮盡了這些可能性。

登記處的指南稱,公司只能獲取他們已有的交易對象(如客戶或員工)的資料。官方聲明並未解釋一家公司在這些規定下的存取權如何涵蓋了登記處約五分之四的人。

根據該法案,負責登記處的部門負責設定公司存取的條款,包括安全措施。

Egelund 告訴 Ritzau,此類存取的安全保障措施不夠完善,並同意鑑於其持續時間之長,本應觸發警報。

該部已開始採取措施防止類似事件再次發生,但其聲明並未詳述這些措施,部長也已要求對登記處進行全面的安全審查。

數據保護局正在審查事件發生的經過、發生的原因以及誰應對處理個人數據負責。

Egelund 告訴 Ritzau,現在斷言人們是否需要新的 CPR 編號還為時過早。該法案已允許在個人號碼被濫用的特殊情況下發放新號碼。

丹麥驚傳個資外洩,880 萬人健保號碼遭駭客存取丹麥驚傳個資外洩,880 萬人健保號碼遭駭客存取丹麥驚傳個資外洩,880 萬人健保號碼遭駭客存取丹麥驚傳個資外洩,880 萬人健保號碼遭駭客存取丹麥驚傳個資外洩,880 萬人健保號碼遭駭客存取