編按:本文綜合整理自 CPR 官方公告、The Record、Euronews、Bloomberg,並加入 Siami 編輯部觀點與分析。
事件概述:合法權限被濫用,880 萬丹麥人個資外洩
丹麥政府週一(10 月 5 日)證實,國家級中央戶籍資料庫(Det Centrale Personregister,簡稱 CPR)發生重大資安事件。駭客透過一家丹麥民間企業「合法」的查詢權限,大量撈取 CPR 系統內的姓名、地址與 CPR 號碼(類似美國的社會安全號碼),受影響人數高達約 880 萬人。
丹麥研究、數位化暨教育部長 Christina Egelund 在聲明中表示:「這是一起極其嚴重的事件。」她已下令對 CPR 系統進行全面安全檢查,並要求國家數位安全熱線在未來幾天延長服務時間至早上 8 點至午夜 12 點。
這是 CPR 系統自 2015 年以來最重大的安全事件。當年兩片未加密的 CD 光碟,內含超過 500 萬人的 CPR 資料,被誤送至哥本哈根的中國簽證申請中心,幸而官方表示「無證據顯示資料被複製或外洩」。
駭客沒用任何漏洞——只用了「合法帳號」
這起事件最令資安界震驚的地方,在於攻擊者並未利用任何系統漏洞。根據 The Record 報導與官方說明,駭客是透過一家丹麥本地企業的合法 API 查詢權限進行大規模自動化搜尋,目標是驗證哪些 CPR 號碼「真實存在」。
丹麥資料保護局(Datatilsynet)週日接獲通報,將此事件描述為「涉及大量自動化搜尋,試圖識別有效的 CPR 號碼」。這意味著駭客可能早在 9 月就已入侵,但直到 9 月底才被察覺。
CPR 號碼為 10 位數字,前 6 碼代表持有人的出生年月日。由於 CPR 號碼是終身不變的,丹麥民眾在醫療、銀行、政府服務都使用同一組號碼,因此即使外洩者尚未公開資料,風險將持續數十年。
資安社群普遍認為:丹麥官方 2015 年的 CD 事件雖然嚴重,但 2026 年的這起事件是結構性漏洞——「信任鏈」本身的設計問題,不是修補程式就能解決的。
為什麼這件事重要:中央化資料庫的單點故障
這起事件再次印證了資安專家長期以來的警告:當國家級身分資料庫的存取權限被授予多家民間企業時,攻擊面會以倍數擴大。
Huntress 資安公司資深安全經理 Dray Agha 對 The Record 表示:
「這起事件展示了高度中央化的國家資料庫,在將敏感資料的直接存取權限授予私人企業時的固有風險。單一供應商的帳號被攻陷,就能繞過組織核心的安全控管,把一個合法的連線變成大規模的資料外洩。」
Acumen Cyber 安全工程公司首席顧問 Nathan Davies-Webb 也指出:
「像這樣的中央化系統應該被以最高規格對待。整體而言,我們對目前的透明度持肯定態度,尤其是數位安全熱線延長服務時間這點。這些作為顯示出應變計畫確實有被落實。」
事實上,類似的國家級資料庫大規模外洩並非首例。The Record 整理出歷年重大事件:
| 年份 | 國家 | 事件概述 |
|---|---|---|
| 2006 | 以色列 | 國家人口資料庫大規模外洩 |
| 2016 | 土耳其 | 5000 萬公民個資外洩(含總統個資) |
| 2018 | 印度 | Aadhaar 生物辨識資料庫外洩 11 億筆 |
| 2021 | 阿根廷 | 國家身分資料庫全數外洩 |
| 2026 | 丹麥 | CPR 系統 880 萬人個資外洩 |
Siami 觀點:合法權限是看不見的後門
這起事件最值得台灣與各國政府警惕的,是**「合法存取 vs. 惡意使用」的界線已經模糊**。傳統資安防禦聚焦在「防止外部入侵」,但真正的風險往往藏在內部——更精確地說,是「合法取得授權的第三方」。
從攻擊鏈來看,丹麥 CPR 事件展示了一個教科書級的供應鏈攻擊模型:
- 初始入侵:駭客入侵一家擁有合法 CPR 查詢權限的丹麥企業
- 權限濫用:使用合法 API 金鑰進行自動化批次查詢
- 資料彙整:從數百萬筆合法查詢中拼湊出完整個資
- 延遲偵測:攻擊持續整個 9 月,直到月底才被發現
這對台灣的啟示是:
- 數位身分證(Natural Person Digital ID)若無嚴格第三方權限控管,將成為下一個攻擊目標
- 政府 API 必須導入「最小權限原則」+ 異常查詢行為 AI 偵測
- 企業代政府查詢個資時,需有獨立稽核與流量監控
從丹麥的案例來看,「信任但要驗證」(Trust but Verify)這個老原則在數位時代顯得格外重要。合法權限本身不是保護措施,持續監控誰在用、怎麼用、用了多少,才是真正的防線。
數據解讀:880 萬這個數字代表什麼?
880 萬這個數字之所以觸目驚心,需要放在丹麥的國情裡看:
- 丹麥現住人口約 600 萬人,但 CPR 系統收錄了 1100 萬筆紀錄(含已搬遷國外者、已故者)
- 換言之,幾乎每一位現住丹麥人的姓名、地址、CPR 號碼都已被外洩
- 丹麥是高度數位化國家,CPR 號碼使用於醫療、銀行、政府服務等所有環節
- CPR 號碼終身不變,即使外洩者今天沒用,10 年後、20 年後仍可使用
哥本哈根郵報(Copenhagen Post)引述資安專家警告:外洩的 CPR 資料可用於打造更逼真的釣魚攻擊。例如,駭客可以結合姓名、地址、CPR 號碼,假冒銀行或政府機關,發送極具說服力的詐騙訊息。
對比台灣的數位環境,「戶役政系統」理論上同樣收錄每位國民的詳細個資,但存取權限是否如同丹麥 CPR 一樣開放給多家民間企業?這是值得持續關注的問題。
接下來會怎麼發展?
丹麥政府已採取以下措施:
- 撤銷涉案企業的 CPR 查詢權限
- 通報丹麥資料保護局(Datatilsynet)
- 由警方與相關機關合作展開刑事調查
- 數位安全熱線延長服務至午夜 12 點
由於 CPR 號碼終身有效,加上這次事件可能不是單一企業被入侵,真正的影響可能要數年後才會完全浮現。丹麥政府也表示,調查仍在進行中,目前無法排除有更多未被發現的入侵管道。
Siami 將持續追蹤此事件的後續發展,包括:
- 涉案企業的身分與處置結果
- 是否有更多民間企業被攻擊
- 歐盟 GDPR 對此事件的最終裁罰
- 是否引發其他北歐國家對中央資料庫架構的檢討
網友熱門留言 (3)