脆弱なパスワード「123456」がデンマークCPR漏洩招く
デンマークの国民登録データベース「CPRシステム」において、約880万人の個人情報が不正アクセスにより流出した。オデンセに拠点を置くIT企業Pays ApSの法的手続きによるアクセス権限が悪用され、ハッカーは管理者アカウントを含む少なくとも3つのアカウントで「123456」という単純なパスワードを使用した。アクセスは9月10日から約10日間にわたり行われ、10月2日に不自然な高額請求をきっかけに当局が発見した。 公衆保安庁(Samsik)はCPR番号による本人確認の信頼性が損なわれたとして、企業や組織に対しMitIDや二段階認証、SMSやEメールによるワンタイムコードなどの代替手段を推奨している。薬局や医療機関でも処方箋受取時の確認手順を強化する方針だ。経済産業団体DIは、アクセス制限が本格化した場合、手動確認に伴う行政コスト増と誤認リスクの上昇を警告している。 国家特別犯罪ユニット(NSK)は不正アクセスの全容解明を急ぐ。ハッカー側は情報流通を否定しているが、公衆保安庁はID不正利用の可能性を警戒し、サイバー相談ホットラインの稼働時間を平日深夜まで延長した。研究・教育・デジタル化省はシステム全体のセキュリティ見直しを指示しており、本件は民間アクセス経路における認証管理の致命的な欠陥を浮き彫りにした。
このニュースは、業界の最新情報を効率的に提供するため、AIによって自動的に集約されています。内容は意見や助言を構成するものではありません。
