デンマーク個人番号流出、原因は「123456」

原題: `123456' password used in Danish CPR data breach

なぜ重要か

公共機関によるずさなパスワード管理が大規模な個人情報流出につながった事例として、各国の行政システムのセキュリティ基準を問い直す契機となる。

デンマークで市民の個人識別番号(CPR番号)が大規模に流出するデータ侵害事件が発生した。報道によると、攻撃者はシステムへのアクセスに「123456」という極めて単純なパスワードを使用していたとされる。CPR番号はデンマーク市民の医療・税務・行政手続きに広く使われる重要な識別子であり、流出の影響範囲が注目されている。

デンマークで市民のCPR(Central Person Register)番号が大量流出するデータ侵害事件が発生した。Copenhagen Postの報道によれば、攻撃者がシステムへの侵入に使用したパスワードは「123456」という、世界で最も一般的かつ脆弱なパスワードの一つだったとされる。

CPR番号はデンマーク在住者全員に割り当てられる10桁の個人識別番号で、医療記録へのアクセス、納税申告、銀行口座開設、行政サービスの利用など、生活のあらゆる場面で使用される。日本のマイナンバーに相当する重要度を持つ識別子であり、一度流出すると個人情報の悪用やなりすまし詐欺のリスクが長期にわたって続く。

現時点で公開されている情報は限られており、影響を受けた市民の正確な人数や、どの機関のシステムが侵害されたかについての詳細は明らかになっていない。ただし「massive(大規模な)」と表現されていることから、相当数のCPR番号が外部に漏洩した可能性がある。

今回の事件は、公共機関や重要インフラを管理する組織が、基本的なパスワード管理すら徹底できていなかったことを示す。多要素認証の未導入や、パスワードポリシーの不備が背景にある可能性が高い。デンマーク当局による調査と、被害を受けた市民への通知対応が今後の焦点となる。

出典

cphpost.dk — 元記事を読む →