要約:
デンマークで最近発生した大規模な個人情報漏洩により、アカウントのセキュリティに関する衝撃的な問題が明らかになりました。デンマークのメディア「ポリティコ」の調査で、事件に関連するフュンIT企業ペイズの少なくとも3つのユーザーアカウントが、管理者アカウントも含めて非常に単純なパスワード「123456」を使用していたことが判明した。ハッカーが関係企業の法的データ照会権を利用してデンマーク中央人口登録システムにアクセスしたため、約880万人の登録者の個人情報が影響を受けた。

10 月 10 日のコペンハーゲン ポストの報道によると、関与した会社 Pays ApS はデンマークのオーデンセにあります。同社はデンマークの中央人口登録簿(CPR)のデータを照会する法的権限を持っていたが、後にこの権限が悪用された。デンマークのメディアPoliticoは、この攻撃に関連して流出したデータを分析したところ、関与した少なくとも3つのアカウントがログインパスワードとして「123456」を使用しており、そのうちの1つのアカウントが管理者権限を持っていたことが判明した。
オーフス大学電気・コンピュータ工学部教授のイェンス・ミラップ・ピーターソン氏はこれを厳しく批判し、そのようなパスワードセキュリティ対策はほとんど役に立たないと考えている。同氏は、「123456」は最も一般的で推測しやすいパスワードの 1 つであると指摘しました。攻撃者がアカウントをクラッキングしようとするとき、多くの場合、最初にこのような単純な組み合わせを試みます。このような脆弱なアカウント保護は、実質的に攻撃者への扉を開きます。
これよりひどいパスワード セキュリティ対策を講じている企業を想像するのは困難であり、このようなことが起こるのはほぼ時間の問題だとピーターソン氏は言います。
Pays のマネージング ディレクター兼オーナーであるソフィー ローソン氏は、以前デンマーク TV 2 に対し、同社が実際にこの事件で合法的なデータ照会権を乱用された企業であることを認めました。彼女は電子メールの中で、会社が攻撃を受けており、攻撃者は会社が合法的に所有している CPR システムのクエリ権限を悪用したと述べました。
CPR はデンマークの中央人口登録システムで、デンマークに登録されている人々の身元情報を記録し、国の公共サービス システムの重要なインフラストラクチャです。関連情報は、本人確認や医療・行政サービスなどの公共サービスに広く利用されています。デンマーク政府が以前に発表した情報によると、この事件には約880万人の登録者の名前、住所、CPR個人識別番号、その他の情報が関与していた。
880 万人ということは、現在デンマークに住んでいる 880 万人全員が影響を受けるという意味ではないことに注意してください。 CPR システムには、海外に移住した人、死亡者、および以前にデンマークに登録されていた人も登録されるため、この事件には、現在デンマークに住んでいる人々だけでなく、システム内の多数の登録記録が関係します。
この事件の攻撃者の身元は正式に確認されていません。匿名のハッカーは以前、ポリティコに対し攻撃の犯行声明を出し、当初は以前に漏洩した元従業員のパスワードを使用して関連システムに侵入したと述べた。ハッカーによると、アカウントにアクセスした後、2 つのコンピューター プログラムを作成しました。1 つは CPR システムにクエリを実行して個人情報を収集し、もう 1 つは取得したデータをシステムの外部に保存するものでした。
ハッカーは、プロセス全体は想像されていたほど複雑ではなかったと主張しました。同氏はまた、個人識別番号を販売したり公的に入手したりする計画はないと述べ、システムのセキュリティがいかに脆弱であるかを知ってショックを受けたと述べた。しかし、これらの声明は現時点では主にハッカー自身からのものであり、関連事実については依然として警察と関連部門によるさらなる調査と確認が必要です。
デンマーク政府は以前、デンマークの企業が合法的に所有するデータ照会権を無許可の人物が使用して、登録者の大量の個人情報を取得したことを確認しました。異常な活動を発見した後、CPR管理部門は当該企業のシステムアクセス権を停止し、デンマークのデータ保護監督当局に事件を報告した。警察も関係部署と協力して捜査を進めている。
公式に公開された情報によると、心肺蘇生管理部門は 2026 年 10 月 2 日の夜、9 月にシステムの異常な動作に気づき、その後、大規模な不正データ アクセスが発生したことを確認しました。 10月5日、デンマーク研究・教育・デジタル省はこのインシデントを正式に発表し、インシデントの具体的な経過、影響範囲、および必要なさらなる措置を決定するために、CPRシステムの包括的なセキュリティレビューを実施すると発表した。
このインシデントの最も懸念すべき側面は、関係者が多数であることだけでなく、攻撃者が必ずしも中央システム自体の複雑な技術的脆弱性を悪用したわけではなく、サードパーティ企業の正当なアクセス権とその脆弱なアカウント セキュリティ対策であるという事実です。企業は元々、ビジネス ニーズに基づいてクエリ権限を取得していましたが、パスワード管理が不十分であったり、アカウント保護が不十分であったり、アクセス監視が不十分であったりしたため、攻撃者が重要なパブリック データベースに侵入するためのエントリ ポイントになった可能性があります。
デンマークの関連システムにより、資格のある民間企業や協会は、顧客や会員の住所情報の取得など、正当なニーズがある場合に CPR の一部の情報を照会することができます。この取り決めは、通常のビジネス活動と組織管理のニーズを満たすことができますが、中央データベースのセキュリティがシステム自体の技術的保護だけに依存できないことも意味します。また、アクセス権を取得するすべての外部機関が厳格なセキュリティ要件に準拠していることを保証する必要があります。
この事件は、管理者アカウント保護の重要性も浮き彫りにしました。通常、管理者アカウントにはより高い権限が与えられます。許可なく使用されると、攻撃者は通常のユーザー アカウントをはるかに超える操作能力を取得する可能性があります。このようなアカウントが推測しやすいパスワードを使用し、多要素認証、異常アクセスの検出、および厳格な権限制限が欠如している場合、リスクはさらに増幅されます。
一般の人々にとって、大規模な個人情報漏洩によって生じる可能性のあるリスクは、システムへのアクセスが遮断されたからといってすぐに消えるわけではありません。名前、住所、PIN などの情報が不正な手に渡ると、詐欺、個人情報の盗難、または標的型フィッシング攻撃に使用される可能性があります。たとえ攻撃者がデータは販売または開示されないと主張したとしても、この声明は情報がそれ以上拡散されないという保証として解釈されることはできません。
デンマーク当局は国民に対し、特に信頼を築くために実際の個人情報を使用する電話や電子メール詐欺に警戒するよう呼び掛けました。たとえ発信者が個人の名前、住所、または CPR 番号を正確に述べたとしても、発信者が信頼できる政府機関、銀行、またはその他の合法的な組織であることを意味するものではありません。したがって、人々はパスワードやその他の機密情報を互いに提供すべきではありません。
この事件はまだ調査中です。攻撃者の正体、データが複数の場所にコピーされたかどうか、漏洩した情報がさらに拡散したかどうかについては、関係部門が引き続き確認する必要がある。デンマーク政府はまた、サードパーティ企業が中央人口登録システムにアクセスするための管理メカニズムをさらに評価し、パスワード要件、管理者アカウントの保護、アクセス権のレビュー、異常なクエリの監視を強化する必要があるかどうかを判断する必要があります。
インシデントによって明らかになった問題から判断すると、大規模な公共データベースを保護することは、高度なセキュリティ機器を導入したり、技術的な脆弱性にパッチを当てたりするほど簡単ではありません。たとえ中央システム自体が完全な保護手段を備えていたとしても、外部のパートナー企業が法的な許可を得てデータにアクセスでき、これらの企業のアカウントに基本的なセキュリティ保護が欠如している限り、データ システム全体は依然として深刻なリスクに直面する可能性があります。
信じられないほど単純な「123456」パスワードのセットが、最終的には大規模な個人情報漏洩の重要な弱点となる可能性があります。この事件は、アカウントのセキュリティ、サードパーティのアクセス管理、継続的な監視も国家データ インフラストラクチャの保護に不可欠な要素であることを改めて示しています。
コメント