10月2日星期五晚上,丹麦CPR(中央人口登记系统)管理部门的监控系统跳出一堆不对劲的查询记录。查清楚之后发现:这不是系统故障,是一次入侵——而且是CPR登记系统有史以来最严重的一次。
据丹麦研究、教育与数字化部10月5日的官方通报,未经授权者在9月份、通过滥用一家丹麦私营企业依法拥有的CPR查询权限,获取了约880万登记人口的姓名、住址和CPR号码——丹麦CPR系统里登记的总人口约1100万,这次波及的比例接近八成。在世者、已移居海外者、已故人士都在其中,只有地址受保护的人群例外。
为什么这次比2015年那次更危险
丹麦之前也发生过CPR相关的数据事故,但奥胡斯大学网络安全教授Jens Myrup Pedersen说,这次是"丹麦CPR登记系统历史上最严重的泄露"——关键区别在于,这次连住址都泄露了。2015年那次只流出了CPR号码本身。
姓名、住址、CPR号码三样凑在一起,意味着诈骗者可以把一通电话或一条短信伪装得极其逼真:对方准确叫得出你的名字、知道你住在哪、报得出你的CPR号后几位,这种"精准度"本身就是诈骗话术里最有效的信任背书。丹麦网络安全机构Sikkerdigital.dk的提醒很直接:哪怕对方准确说出了你的姓名、住址和CPR号,也不代表这通电话真的来自银行、SKAT(丹麦税务局)或警方。
官方在做什么
涉事企业的CPR访问权限已经被下线。部长Christina Egelund用的原话是"en dybt alvorlig hændelse"(一起非常严重的事件),她已向国会商业与数字化委员会通报,事件也已上报数据保护局Datatilsynet,警方同步介入调查,CPR系统的整体安全机制将接受全面审查。涉事是哪家企业、入侵者如何得手,目前官方都没有公开细节。
丹麦《CPR法》第38条允许有合理商业需求的私营企业(银行、保险公司、失业保险基金、电信运营商等)批量查询CPR信息,前提是企业要先行锁定查询对象。这次事故说明的问题是:拿到这种权限的企业,自己的安全防护未必跟得上——用部长的话说,这家企业当时的安全措施"不够完善"。
现在就能做的几件事
丹麦网络热线Cyberhotline(电话 33 37 00 37)已经把服务时间延长到每天8点到24点。除了打这个电话,还有几件事可以自己先做:
- 不要在电话、短信或邮件里透露MitID验证码、密码或一次性验证码——即便对方准确说出你的姓名、住址、CPR号也不例外,这正是这次泄露最容易被滥用的地方。
- 在borger.dk上开通"kreditadvarsel"(信用预警):用MitID登录,在"互联网与安全"分类下找到这一项,点开通即可,15岁以上都能自己设置,免费、随时可以关闭。开通后,别人想用你的名字和CPR号申请贷款或信用额度会更难通过。
- 告诉你的银行这件事,让银行多留意账户上的异常操作或陌生的开户申请。
- 如果发现CPR号已经被冒用,第一时间报警。
在丹麦生活的华人,这件事尤其要多留一个心眼
CPR号基本是丹麦生活的总钥匙——开银行账户、办健康卡、报税、租房签合同,样样都要用到它。而对刚搬来丹麦、丹麦语不是母语、还不太熟悉这边"官方机构正常联系方式"是什么样的人来说,恰恰最容易被"听起来很专业、信息很准确"的诈骗电话唬住——毕竟你很难第一时间判断,一通准确报出你姓名住址的丹麦语电话,到底是真的SKAT来电,还是冒充的。
我自己的判断是:与其纠结这通电话听起来像不像真的,不如记住一条更简单的原则——任何要你当场提供MitID验证码、或者当场转账的"官方来电",不管对方信息报得多准,直接挂断,自己回拨机构公开电话确认,这个习惯比辨别话术靠谱得多。
接下来该看什么
目前还不清楚是哪家企业的权限被滥用、入侵者具体是怎么操作的,这些细节官方都还没公开。CPR系统的全面安全审查结果、以及这次事故会不会牵出更多关联账号滥用,是接下来几周值得持续关注的。
评论
发表评论