덴마크 CPR 레지스터에서 880만 명 이름·주소·주민번호 무단 유출
- 덴마크 중앙개인등록부(CPR)가 이름, 주소, CPR 번호 등 약 880만 명 분량의 개인정보에 무단 접근이 있었다고 확인함
- 유출 경로는 덴마크 기업의 합법적 조회 권한 악용이며, CPR 측이 해당 기업의 시스템 접근을 차단함
- 이름·주소 보호 등록을 선택한 사람의 정보는 이번 무단 접근 범위에 포함되지 않음
- CPR은 덴마크 데이터보호청(Datatilsynet)에 신고했고 경찰이 관련 당국과 함께 사건을 수사 중임
- 2026년 10월 5일 공개됐고 상세 내용은 덴마크 교육연구디지털화부 홈페이지에 게시됨
Hacker News opinions
보안이 현실을 만난 지점임. 번호 자체는 비밀이 아닌데 사람들은 비밀로 다루라고 배웠고, 뒷 4자리만 알면 전화 사회공학이 훨씬 쉬워짐.
CPR은 덴마크 전 국민 등록부이고 CPR이 관리 주체임. 덴마크 국영방송 DR이 무료로 다루고 있고 영어 기사는 대부분 페이월이라 덴마크어 원문을 링크함.
제재는 안 먹을 거고 보상도 없을 거고, 기업과 학교마다 GDPR 준수 요구는 계속 늘어날 것 같음.
범위가 어마어마함. 살아있는 덴마크 시민 전부, 거주 이력 있는 외국인, 죽은 사람까지 주민번호와 가족관계가 들어있음.
주소 보호 설정한 사람은 유출 안 됐다고 명시돼 있음. 나열된 항목은 레지스터에 담긴 내용이지 실제로 접근된 내용이 아님.
나이랑 성별은 주민번호에 인코딩돼 있음. 생년월일을 모르는 이민자처럼 예외는 있지만 대부분 그냥 읽힘.
핀란드였으면 이 정도 정보로 은행 빼고 거의 모든 기관의 전화 본인확인을 통과함.
이건 틀린 내용이고 실제로는 이름, 주민번호, 주소만 털린 거임. 성별은 번호에 이미 들어있음.
다른 나라 여권을 위조해 정보요원 신분을 만드는 쪽에는 이게 금맥임.
회사가 조회 항목이나 건수 제한 없이 전체를 긁어갈 수 있었다는 게 제일 놀라움. 자동화 돌리다가 전부 가져간 거 아님?
Chat Control로 E2E 암호화를 없애려는 나라에서 이런 게 터진 게 아이러니함. 통과되면 사적인 대화 전부 이렇게 샘.
그 사람들이 자기 비판할 리 없음. 오히려 이런 사건을 전면 감시가 필요하다는 근거로 쓸 거임.
의사한테 말하는 것도 꺼려지고 여행도 꺼려짐. 구직 공고에 주민번호 요구하거나 시승 후 면허증 사진 보관하는 데 제재가 있어야 함.
호텔이 왜 여권 사본을 떠야 하는지 모르겠음. 필요 없는 데이터를 계속 들고 있으니까 털리는 거임.
Equifax 터졌을 때도 회사는 살아남고 대부분 사람 삶에 타격이 없었음. 그 뒤로 다들 무감각해져서 내 정보는 이미 샜다고 가정하고 사는 게 낫더라.
변호사한테 민감한 개인정보 파일 보내는 안전한 방법이 없음. 답장은 그냥 일반 이메일로 옴.
이건 미국식 불평이고 기사랑 상관없음. 유럽은 GDPR 제재가 있고 CPR 번호는 미국 SSN처럼 비밀 취급 대상이 아니라 사람 구분용 번호임.