丹麥中央人口系統遭黑客入侵 880萬人個資外洩 涵蓋離世及移居海外人士
丹麥爆發該國史上最嚴重政府資料外洩事故,當地周一(10月5日)官方證實,中央人口登記系統(CPR) 遭黑客非法入侵,高達880萬人的個人資料遭未經授權存取,受影響名單不僅包含現住國民,亦涵蓋已離世人士、移居海外丹麥居民,外洩規模遠超當地600萬常住人口,震動北歐資安圈。
丹麥CPR是全國核心民生官方資料庫,地位等同香港身份證系統加社會保障登記,每一名丹麥相關人士均獲配獨特CPR編號,即當地全民社會保障編號,廣泛用於就醫、稅務、銀行、出入境、公共服務認證。該資料庫長期累積紀錄多達1100萬條,涵蓋數十年人口變動數據。
今次外洩核心資料包括民眾姓名、住址、專屬CPR編號等敏感個人資訊。官方調查還原攻擊路徑,今次漏洞並非政府伺服器直接被攻破,而是黑客入侵一間持有CPR合法查閱權限的丹麥私人企業,盜用企業的官方授權通道,迂迴入侵國家級人口資料庫,批量盜取海量用戶資料。
據資安調查追溯,非法存取行為發生在今年9月,CPR管理局於10月2日察覺系統異常,經周末緊急核查後,確認880萬條個人紀錄遭外泄,佔資料庫總存量八成。事件曝光前,涉事企業的官方存取權限未被即時撤銷,暴露丹麥第三方權限監管漏洞。目前當局已緊急全面封鎖涉事公司所有系統存取權,杜絕後續風險。
丹麥數碼事務部長埃格倫德(Christina Egelund)嚴肅形容,今次屬極度嚴重的國家級資料安全事故,政府已啟動最高層級應變機制,聯合警隊、數據保護局、網絡安全專家全面調查,徹底釐清外泄範圍、攻擊手法及幕後黑客身份。
目前調查仍處於初步階段,暫未鎖定攻擊者背景與動機,亦未發現資料被販賣、濫用或詐騙個案。警方與資安團隊正進行電腦鑑證,全面清查系統後門與殘留風險。
業界分析指出,今次事故暴露歐洲多國普遍存在的第三方授權監管盲點,政府將核心民生數據開放予民間機構查閱,卻缺乏實時監控與權限動態審核機制,極易成為黑客入侵國家資料庫的突破口。
