무슨 일이 일어났나
덴마크 정부가 2026년 10월 5일, 국가 주민등록부인 CPR(Central Person Register) 에서 약 880만 명의 개인정보가 무단 조회됐다고 발표했습니다. 범인은 CPR 시스템을 직접 뚫지 않았습니다. 덴마크의 한 민간 기업이 합법적으로 가지고 있던 CPR 조회 권한을 악용해, 9월 중 이름·주소·CPR 번호를 대량으로 빼냈습니다.
CPR에는 약 1,100만 건의 기록이 있습니다. 이번 유출은 그중 80%에 해당합니다. 덴마크 인구가 약 600만 명인데 피해 규모가 더 큰 이유는, 등록부에 해외로 이주한 사람과 사망자 기록도 함께 들어 있기 때문입니다.
이상 징후는 10월 2일에 처음 드러났습니다. CPR 관리 당국은 해당 기업의 접근을 즉시 차단하고, 덴마크 개인정보 감독기관(Datatilsynet)에 신고했습니다. 경찰 수사가 진행 중이며, 발표 시점까지 용의자는 특정되지 않았습니다.
| 항목 | 내용 |
|---|---|
| 대상 시스템 | 덴마크 중앙 주민등록부(CPR) |
| 피해 규모 | 약 880만 명 (전체 약 1,100만 건 중 80%) |
| 피해 범위 | 현재 거주자, 해외 이주자, 사망자 |
| 유출 정보 | 이름, 주소, CPR 번호 (10자리) |
| 제외 대상 | 이름·주소 비공개 보호를 신청한 사람 |
| 무단 조회 기간 | 2026년 9월 중 |
| 이상 발견 | 2026년 10월 2일 |
| 공식 발표 | 2026년 10월 5일 |
| 접근 경로 | 덴마크 민간 기업의 정상 CPR 조회 권한 |
담당 부처인 덴마크 고등교육·과학·디지털부의 크리스티나 에겔룬(Christina Egelund) 장관은 Help Net Security가 전한 발표문에서 "매우 심각한 사건이라 의회 산업·디지털위원회에도 보고했다"고 밝혔습니다. 장관은 CPR 시스템 전반에 대한 보안 점검도 지시했습니다.
유출 항목은 보도마다 조금 다르다
정부 발표를 옮긴 Help Net Security는 유출 항목을 이름, 주소, CPR 번호 세 가지로 적었습니다. 반면 BleepingComputer는 생년월일과 혼인 여부까지 포함됐다고 보도했습니다.
생년월일은 사실상 노출됐다고 보는 게 맞습니다. CPR 번호의 앞 6자리가 생년월일(일·월·연도 순)이기 때문입니다. 혼인 여부는 현재 두 보도가 엇갈리므로, 덴마크 당국의 추가 발표를 기다려야 합니다.
왜 위험한가
해킹이 아니라 "허락된 조회"였다
이번 사건의 핵심은 공격자가 방화벽을 뚫거나 취약점을 쓴 흔적이 아니라는 점입니다. Help Net Security에 따르면 공격자는 민간 기업에 허용된 조회 범위 안에서만 데이터를 가져갔습니다. 시스템 입장에서는 평소 업무 조회와 겉모습이 같았다는 뜻입니다.
비유하자면, 은행 금고를 부순 게 아니라 금고 출입증을 가진 직원의 출입증을 빌려 들어간 것과 비슷합니다. 문은 정상적으로 열렸고, 출입 기록도 정상처럼 보입니다. 차이는 들고 나간 양뿐입니다.
BleepingComputer는 공격자가 유효한 CPR 번호를 무차별 대입(brute-force) 방식으로 하나씩 맞춰 보며 기록을 추출했다고 전했습니다. CPR 번호는 생년월일 6자리와 일련번호 4자리 구조라, 날짜 범위를 알면 대입할 후보가 크게 줄어듭니다. 그 회사가 어떻게 장악됐는지(계정 탈취인지, 내부자인지)는 아직 공개되지 않았습니다.
바꿀 수 없는 번호
비밀번호는 유출되면 바꾸면 됩니다. CPR 번호는 다릅니다. 덴마크에서 CPR 번호는 세금, 의료, 은행 거래까지 거의 모든 행정·금융 업무의 기본 식별자입니다. 한국의 주민등록번호처럼 평생 따라다니는 번호입니다.
| 유출 정보 조합 | 악용 가능성 |
|---|---|
| 이름 + CPR 번호 | 본인 확인 질문 통과, 신원 도용 시도 |
| 이름 + 주소 | 우편 사기, 방문형 사기, 맞춤형 문자·전화 |
| CPR 번호 + 주소 | 공공기관·은행 사칭 피싱의 신뢰도 상승 |
| 사망자 기록 | 사망자 명의 도용 (가족이 알아채기 어려움) |
신뢰받는 제3자라는 사각지대
이번 사건은 국가 시스템이 아무리 단단해도, 접근 권한을 받은 외부 기업 한 곳이 약하면 전체가 뚫릴 수 있음을 보여줍니다. 공공 데이터베이스에 대량 조회 API를 열어 둔 구조라면 어느 나라든 같은 위험을 안고 있습니다.
덴마크 당국은 기업 접근을 끊은 뒤 "유사 사건을 막기 위한 추가 조치를 시행했다"고만 밝혔습니다. 대량 조회가 왜 즉시 걸러지지 않았는지, 조회량 제한이나 이상 패턴 탐지는 어떻게 설정돼 있었는지는 보안 점검 결과로 확인될 부분입니다.
나에게 어떤 영향이 있는가
덴마크 거주자 또는 거주 경험이 있는 사람
덴마크에 살고 있거나, 유학·주재원·취업 등으로 CPR 번호를 받은 적이 있다면 피해자일 가능성이 높습니다. 피해율이 80%라서 "나는 아니겠지"보다 "포함됐다고 가정"하는 편이 현실적입니다. 해외로 이주한 사람도 기록이 남아 있으므로 대상입니다.
비밀번호, MitID(덴마크 디지털 신원 인증) 로그인 정보, 은행 계좌 정보는 발표된 유출 항목에 없습니다. 당장 계좌에서 돈이 빠져나가는 유형의 피해는 아닙니다. 위험은 이 정보를 미끼로 쓰는 2차 사기입니다.
덴마크와 무관한 한국 사용자
직접 피해는 없습니다. 다만 이 사건의 구조는 한국에도 그대로 적용됩니다. 주민등록번호 역시 생년월일이 들어간 바꾸기 어려운 번호이고, 본인확인 과정에는 민간 기업도 관여합니다. 정상 권한을 가진 연결 고리 한 곳이 악용되면 같은 형태의 유출이 가능합니다.
지금 할 수 있는 대응법
덴마크 CPR 번호가 있는 경우
- "CPR 유출 확인"을 내세운 연락을 의심합니다. 덴마크 정부는 전화, 이메일 같은 경로로 비밀번호나 기밀 정보를 넘겨주지 말라고 당부했습니다. 은행, SKAT(국세청), 경찰을 사칭해 "유출 피해 확인"을 요구하면 끊고 공식 번호로 다시 겁니다.
- MitID 승인 요청을 하나씩 확인합니다. 내가 시작하지 않은 로그인·승인 요청이 앱에 뜨면 거절합니다. 전화 상대가 "지금 뜬 요청을 승인해 달라"고 하면 사기입니다.
- 정부 안내는 공식 채널에서만 확인합니다. 덴마크 당국은 sikkerdigital.dk에 안내를 올리고 사이버 상담 핫라인을 열었습니다. 문자나 메일 속 링크가 아니라 주소창에 직접 입력해 접속합니다.
- 가족의 사망자 기록도 챙깁니다. 최근 가족을 잃었다면, 고인 명의로 오는 금융·통신 우편물을 한동안 확인합니다.
- 이름·주소 비공개 보호(navne- og adressebeskyttelse)를 검토합니다. 이번 유출에서 보호 신청자의 이름과 주소는 빠졌습니다. 스토킹이나 신변 위협이 우려되는 상황이라면 신청을 고려할 만합니다.
공공 데이터에 접근 권한을 주는 기관·기업
- 외부 기관별 일일 조회량 상한과 평소 대비 급증 알림을 설정합니다.
- 연속된 번호를 순서대로 조회하는 패턴(열거 공격)을 탐지 규칙에 넣습니다.
- 위탁 기업의 계정 관리 수준(MFA, 접근 IP 제한)을 계약 조건으로 정하고 주기적으로 감사합니다.
- 업무에 필요한 필드만 돌려주도록 응답 범위를 줄입니다.
이번 유출은 "누가 문을 부쉈나"보다 "누구에게 열쇠를 줬나"의 문제입니다. 개인은 사기 연락에 대비하고, 기관은 열쇠를 가진 쪽이 무엇을 얼마나 가져가는지부터 들여다봐야 합니다.
참고