丹麦中央人口数据库遭未授权访问:约 880 万人姓名、住址及 CPR 号码被泄露
据 IT之家援引彭博社报道,丹麦近日披露一起重大数据泄露事件:该国中央人口数据库(Central Population Database)中,约 880 万名登记人员的姓名、住址及 CPR 号码遭到未授权访问。丹麦政府在声明中表示,事件源于不明身份人员滥用一家丹麦私营企业的合法访问权限,对中央人口登记系统 CPR 进行违规查询。目前,涉事公司的系统访问权限已被全面封禁,警方已介入调查,官方称现阶段尚无法确认幕后人员身份。
核心身份系统被滥用访问,风险不止于“信息外泄”
CPR 系统是丹麦高度数字化公共服务体系中的关键基础设施。每位丹麦居民都拥有一个唯一的 10 位数 CPR 号码,该号码广泛用于政务办理、银行金融业务以及医疗就诊等身份核验场景。也就是说,本次事件涉及的并非普通网站账号或单一平台资料,而是与个人身份认证强绑定的基础数据。
来源显示,丹麦现有人口约 600 万,但 CPR 系统还包含已故人员及移居海外人员的历史记录,库内总记录约 1100 万条。本次被未授权访问的信息规模约 880 万人,覆盖面相当广。官方同时说明,已申请信息保密防护、隐藏真实住址与身份的登记人员信息未受此次事件影响。
从披露信息看,此次事件的关键并不在于外部系统被直接攻破,而是合法访问权限被滥用。这类问题在数字政务和企业数据协作中尤其棘手:权限本身可能真实有效,但使用行为已经偏离授权目的,传统的“账号是否正确登录”并不足以识别风险。
时间线:异常活动在 10 月初被发现
据报道,管理部门最早于 10 月 2 日监测到异常活动,并在周末排查中确认,相关未授权查询行为发生在 9 月期间。丹麦数字化大臣克里斯蒂娜·埃格伦德将该事件称为“极其严重的事件”,并已要求对 CPR 系统进行全面安全审查。
目前已知处置措施包括:
- 封禁涉事私营企业对系统的访问权限,阻断进一步查询风险;
- 警方介入调查,追查权限被滥用的具体路径和责任方;
- 对 CPR 系统开展全面安全审查,评估访问控制与审计机制;
- 提醒公众警惕可疑电话、钓鱼邮件等后续诈骗风险。
影响与解读:数字政务需要“零信任式”权限治理
对中文读者而言,这起事件的启示在于,数字化程度越高,基础身份数据库的价值就越集中。一旦姓名、住址、身份号码等信息被成规模获取,攻击者可能将其用于精准诈骗、冒充身份、社工攻击,甚至辅助绕过某些身份校验流程。即便官方尚未披露数据是否被进一步传播,公众仍需提高警惕。
在技术治理层面,事件凸显出政务系统与第三方机构连接时的长期难题:许多企业、医疗、金融或公共服务场景确实需要访问身份数据,但访问权限不能只依赖“是否为合法机构”。更理想的方式是引入更细粒度的最小权限、行为异常检测、访问频率限制、敏感字段分级授权,以及对批量查询、异常时间段访问等模式进行自动化告警。
对于 AI 与自动化时代的数据安全来说,这一点更加重要。随着企业使用自动化工具、数据接口和智能系统处理用户资料,权限滥用、接口误用和内部账号风险会成为比传统漏洞更隐蔽的攻击面。若没有可追溯的日志审计和实时风控,合法账号可能成为大规模数据外泄的入口。
丹麦此次事件尚在调查中,具体责任链条仍待官方确认。但可以明确的是,公共身份数据库一旦出现大规模未授权访问,影响往往会延续到事件处置之后。对个人而言,接下来需要特别警惕以官方、银行、医疗机构名义发起的电话或邮件;对机构而言,则需要重新审视第三方访问、数据最小化和异常行为监测是否足够严格。