丹麥中央人口登記冊(CPR)證實發生嚴重安全事故:有不明人士濫用一家丹麥私人企業的合法查詢權限,於九月期間取得約八百八十萬名登記人士的姓名、地址及身份號碼等資料,涵蓋在生、已移居海外及已故人士。CPR 管理部門於十月二日晚上才察覺異常,已截斷該企業權限並向數據保護局通報,警方正調查,暫未知幕後是誰。本文已核對丹麥研究、教育及數碼化部官方新聞稿、丹麥數據保護局聲明及丹麥社會安全局提示,並參考彭博與丹麥廣播公司報道。
丹麥政府/官方:中央人口登記冊 CPR 遭濫用企業合法查詢權限——約八百八十萬人姓名、地址與身份號碼外洩;九月起異常、十月二日始察覺;部長下令全面安全檢討
丹麥研究、教育及數碼化部(Forsknings-, Uddannelses- og Digitaliseringsministeriet)於二零二六年十月五日發出新聞稿,指中央人口登記冊(Det Centrale Personregister,簡稱 CPR)出現「嚴重安全事故」:不明人士透過濫用一家丹麥私人企業的合法查詢權限,取得約八百八十萬名登記人士的姓名、地址、CPR 號碼等資料。彭博同日以「丹麥資料外洩暴露八百八十萬人個人資料」為題報道。來源真實性已驗證:本文數字及時序均以部方新聞稿與丹麥數據保護局(Datatilsynet)官方聲明為準。
這宗事故的特別之處,在於攻擊者並非攻破政府系統本身,而是利用了一條「合法」的企業查詢通道。對香港企業而言,這正是近年最常被低估的風險:合作夥伴、外判商或數據服務商手上的 API 權限,一旦被盜用或濫用,損失可以遠超自家系統被入侵。
一、核心事件:官方公布了什麼
技術細節
根據部方新聞稿,可核實要點如下:
- 規模:約八百八十萬名登記人士受影響,包括在生、已移居海外、已故及其他類別人士。CPR 系統目前共登記約一千一百萬人,因此受影響比例約為登記總數八成。
- 外洩資料:姓名、地址、CPR 號碼等(新聞稿用語為「等」,即不限於這三項,但範圍以私人企業依法可取得的資料為限)。
- 未受影響者:選擇登記「姓名及地址保護」的人士,其姓名及地址不在外洩範圍內。
- 手法:不明人士使用一家丹麥私人企業的合法 CPR 查詢權限,在私人企業可存取的資料範圍內進行查詢。
- 時序:CPR 管理部門於二零二六年十月二日(星期五)晚上察覺系統在九月期間出現「不規則行為」;周末期間確認資料遭未授權存取;十月四日(星期日)向丹麥數據保護局通報;十月五日公開。
- 處置:已停止該企業的存取權限;與專家及相關部門梳理事件經過;警方聯同相關部門調查。部方強調調查仍屬初步階段,暫時無法說明幕後是誰,並預告進一步梳理後數字或會調整。
部長 Christina Egelund 形容事件「極其嚴重」,已向國會(Folketinget)商業及數碼化委員會作出通報,並表示已推出防止同類事件的措施,同時要求對 CPR 系統進行全面安全檢討。部方並把丹麥網絡安全求助熱線的服務時間延長至每日早上八時至午夜。
丹麥數據保護局則在聲明中補充一個關鍵技術細節:通報內容顯示,有人對 CPR 系統進行了「數量極大的自動化查詢」,目的是辨識哪些 CPR 號碼屬有效號碼。數據保護局表示正審視事件經過、成因及個人資料處理的責任誰屬,現階段未能評論具體情況。
二、技術原理深度解析
合法權限為何會變成外洩通道
部方新聞稿附錄說明了丹麥私人企業查詢 CPR 的法律框架:依據《CPR 法》第三十八條,具「正當利益」的私人企業可就一個較大但已界定的人群取得 CPR 資料,前提是企業事先已逐一識別有關人士——即以 CPR 號碼,或出生日期加姓名,或姓名加地址作查詢鍵;企業亦須符合歐盟《通用數據保障規例》(GDPR)及丹麥數據保護法的接收資格。
換言之,這是一種「你先知道是誰,系統才回覆資料」的設計。但數據保護局描述的手法,正好繞過了這個前提:攻擊者以大量自動化查詢去「試」號碼,從系統回應中判斷哪些號碼有效,再取回相應的姓名與地址。CPR 號碼的格式廣為人知——前六位為出生日期,後四位為序號——可能組合的空間有限,只要查詢介面沒有足夠的頻率與用途限制,逐一枚舉在技術上並不困難。
三個值得注意的控制缺口
- 授權模型只驗「身份」不驗「行為」:企業帳戶本身合法,系統便照常回應;但單一企業在一個月內查詢數以百萬計的號碼,明顯偏離正常業務需要。
- 偵測滯後:異常發生在九月期間,十月二日晚上才被察覺,意味查詢量與模式的即時告警未能及早觸發。
- 第三方帳戶的憑證或流程被濫用:部方用語是「不明人士使用了企業的合法權限」,現階段未公布是帳戶憑證被盜、內部人員涉事,抑或企業系統被入侵。無論是哪一種,責任邊界都橫跨政府、企業與攻擊者三方,這亦是數據保護局要釐清的重點。
三、日常應用場景
1. 開發者與技術團隊
凡是對外開放「以識別碼查資料」的 API——會員系統、物流追蹤、保單或帳單查詢——都應假設會被枚舉。基本防線包括:按客戶帳戶設每分鐘及每日配額;對「查無此人」比例過高的請求來源自動降速或封鎖;把有效與無效號碼的回應時間及格式統一,避免洩露號碼是否存在;所有查詢記錄寫入不可竄改日誌,並設異常量告警。
2. 企業與私隱敏感行業
銀行、保險、電訊、醫療及人力資源服務商經常透過第三方數據供應商核實客戶身份。這宗事故提醒,合約上的「用途限制」若沒有技術上的配額與監察支撐,等同空談。企業應定期檢視每一個外部合作夥伴持有的權限:誰在用、用多少、是否仍有業務需要,以及帳戶是否已啟用多重認證。
3. 一般用戶
丹麥部方與社會安全局(Styrelsen for Samfundssikkerhed)同時發出防騙提示:即使來電或電郵的人準確說出你的姓名、地址及身份號碼,也絕不應透露密碼或其他機密資料。大規模基本資料外洩最直接的後果,往往不是即時盜款,而是令冒認身份的電話及釣魚郵件變得更可信。
4. 香港與亞洲市場視角
香港身份證號碼同樣是大量商業流程的核實鍵,而本地企業普遍依賴外判商及雲端服務處理客戶資料。香港《保護關鍵基礎設施(電腦系統)條例》已於二零二六年一月一日起實施,對指定機構的保安管理及事故通報提出要求;私隱專員公署亦一直提醒,資料使用者須對其委託的資料處理者採取合約或其他方法,防止資料被未獲准許的存取。丹麥案例顯示,監管與審計若只看「有否授權」而不看「授權如何被使用」,仍會留下大缺口。對跨境服務歐洲客戶的香港企業而言,GDPR 下的通報與責任追究亦值得重新評估。
四、專業評價與潛在考量
優勢(官方處理上可取之處)
- 察覺後約三日內公開,並同步公布時序、規模及法律框架,透明度較高。
- 已即時截斷權限、通報數據保護局及警方,並由部長要求全面安全檢討。
- 姓名及地址保護機制確實發揮作用,受保護人士的姓名與地址未被取得。
需要留意的地方
- 八百八十萬屬初步數字,官方明言或會調整;涉事企業名稱、攻擊者身份及具體成因均未公布。
- 「合法權限被濫用」的責任如何在政府、企業與攻擊者之間劃分,將影響日後丹麥及歐洲對公共登記冊開放查詢的政策。
- 對個人而言,身份號碼不能像密碼一樣更換,外洩影響屬長期性質。
結語
丹麥 CPR 事故的教訓相當直接:最危險的入口,未必是防火牆上的漏洞,而是一條人人以為「已核准」的合作夥伴查詢通道。當 AI 與自動化工具令大規模枚舉變得更便宜,查詢頻率限制、行為異常偵測及第三方權限審計,應該與身份驗證同樣被視為基本配置。後續值得關注涉事企業身份、數據保護局的調查結論,以及 CPR 安全檢討會否收緊私人企業的查詢權限。
如香港企業需要檢視雲端系統及第三方存取權限、建立零信任與異常監察,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security
參考來源
- 丹麥研究、教育及數碼化部(官方新聞稿,二零二六年十月五日):Omfattende uautoriseret adgang til borgeres CPR-oplysninger — https://ufm.dk/aktuelt/pressemeddelelser/2026/oktober/omfattende-uautoriseret-adgang-til-borgeres-cpr-oplysninger/
- 丹麥數據保護局(官方聲明,二零二六年十月五日,經 Public 發佈):Datatilsynet er opmærksom på sag om opslag i CPR — https://pubt.io/view/FE07C02690AEA139665119FEE56FCB5F519F707A
- 丹麥社會安全局(官方提示,二零二六年十月五日):Uvedkommende har fået adgang til borgeres CPR-oplysninger: Sådan skal du forholde dig — https://samsik.dk/artikler/2026/10/uvedkommende-adgang-til-cpr-oplysninger-sadan-skal-du-forholde-dig/
- 丹麥廣播公司 DR(直播報道):https://www.dr.dk/nyheder/indland/live-uvedkommende-har-haft-adgang-til-millioner-af-cpr-numre
- The Copenhagen Post:CPR data breach exposes personal details of 8.8 million people in Denmark — https://cphpost.dk/2026-10-05/life-in-denmark/cpr-data-breach-exposes-personal-details-of-8-8-million-people-in-denmark/
- 彭博(發現來源,Bloomberg Technology RSS):Denmark Data Breach Exposes 8.8 Million People's Personal Data — https://www.bloomberg.com/news/articles/2026-10-05/denmark-data-breach-exposes-8-8-million-people-s-personal-data