据报道,与丹麦CPR登记系统重大泄露事件相关的公司中,至少有三个账户使用了"123456"密码,其中包括一个管理员账户。
据Politiken报道,黑客入侵丹麦CPR登记系统时,位于菲英岛的IT公司Pays至少有三个用户账户使用的是"123456"密码。
其中之一是该公司的管理员账户。
此次泄露暴露了约880万个CPR号码的相关信息。CPR系统是丹麦的中央民事登记数据库,包含居住在丹麦或曾在丹麦登记注册人员的个人信息。
Politiken报纸审查了黑客据称用于访问该系统的泄露数据。
奥胡斯大学电气与计算机工程系教授Jens Myrup Pedersen将这家公司的密码安全形容为"无望"。
“这里几乎没有任何安全可言,就像一扇敞开的大门。如果你手头有一份常见密码列表,‘123456’这样的密码会是首先尝试猜测的对象之一,“他告诉Politiken。
“我想不出还会有比这更糟糕的安全措施。出问题只是时间问题。”
位于欧登塞的Pays ApS周五向TV 2确认,该公司就是访问权限遭到入侵的公司。
“我们可以确认,我们就是那家遭受攻击的公司,我们合法查询CPR系统信息的权限遭到了滥用,“公司董事总经理兼所有者Sophie Laursen在给TV 2的电子邮件中表示。
黑客从9月10日起能够访问CPR登记系统,总共持续了21天17小时。
一名匿名黑客周四向Politiken承认自己是此次攻击的幕后黑手,并声称获取系统访问权限并非特别困难。
据该黑客称,最初是利用一家丹麦小公司前员工泄露的密码获得了访问权限。随后,该黑客据称编写了两个计算机程序,用于从CPR系统提取信息并将其存储到系统外部。
该黑客告诉Politiken,他们没有出售或公开发布这些信息的计划。
私营公司和协会在有合法需求时,例如获取客户或会员的地址信息,可以被授予访问丹麦CPR登记系统信息的权限。
根据丹麦中央商业登记册(Central Business Register),截至2026年7月,Pays ApS有两名员工。