
デンマークのデジタル化省は10月5日、国の住民登録簿「CPR(中央個人登録)」から、約880万人分の個人情報に不正アクセスがあったと発表しました。海外メディアのThe Hacker Newsが報じています。対象には亡くなった人も含まれます。
何が起きたのか
報道によると、アクセスされたのは氏名、住所、個人識別番号です。攻撃者は、民間のデンマーク企業が法的に認められているCPRの照会権限を利用して、データに到達したとされています。つまり、システムの欠陥を突いたというより、正規の権限を持つ企業のアカウントが入り口になった形です。
なぜ深刻なのか
個人識別番号は、行政手続きや金融取引などで本人確認に使われる重要な番号です。氏名や住所と組み合わされると、なりすましや、公的機関・銀行を装った詐欺メールの材料に悪用されるおそれがあります。なお、侵入の詳しい経緯や、実際の悪用の有無は、現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
日本の方が直接の対象になる事案ではありません。ただ、「取引先や委託先の正規アカウントが狙われる」手口は、どの国の組織にも起こり得ます。企業は、外部サービスへの照会権限を持つアカウントに多要素認証を設け、権限の範囲や利用状況を定期的に見直すことが大切です。個人としては、公的機関や銀行を名乗る不審な連絡を受けたら、リンクを開かず公式の窓口に直接確認する習慣をつけておきましょう。
出典: The Hacker News「Denmark Says Attackers Accessed CPR Data for 8.8 Million People via Company Account」