ESC
科技 1 分钟阅读

丹麦CPR数据泄露事件:涉事公司多个账户使用"123456"密码,其中包括管理员账户

丹麦CPR登记系统重大数据泄露调查发现,涉事IT公司Pays至少三个账户使用"123456"密码,其中包括管理员账户。泄露波及约880万个CPR号码。匿名黑客称利用一名前员工泄露的弱密码入侵,访问持续21天17小时才被发现。奥胡斯大学教授批评其安全措施"形同虚设",出事只是时间问题。

来源:Hacker News

据报道,与丹麦CPR登记系统重大泄露事件相关的公司中,至少有三个账户使用了"123456"密码,其中包括一个管理员账户。

据Politiken报道,黑客入侵丹麦CPR登记系统时,位于菲英岛的IT公司Pays至少有三个用户账户使用的是"123456"密码。

其中之一是该公司的管理员账户。

此次泄露暴露了约880万个CPR号码的相关信息。CPR系统是丹麦的中央民事登记数据库,包含居住在丹麦或曾在丹麦登记注册人员的个人信息。

Politiken报纸审查了黑客据称用于访问该系统的泄露数据。

奥胡斯大学电气与计算机工程系教授Jens Myrup Pedersen将这家公司的密码安全形容为"无望"。

“这里几乎没有任何安全可言,就像一扇敞开的大门。如果你手头有一份常见密码列表,‘123456’这样的密码会是首先尝试猜测的对象之一,“他告诉Politiken。

“我想不出还会有比这更糟糕的安全措施。出问题只是时间问题。”

位于欧登塞的Pays ApS周五向TV 2确认,该公司就是访问权限遭到入侵的公司。

“我们可以确认,我们就是那家遭受攻击的公司,我们合法查询CPR系统信息的权限遭到了滥用,“公司董事总经理兼所有者Sophie Laursen在给TV 2的电子邮件中表示。

黑客从9月10日起能够访问CPR登记系统,总共持续了21天17小时。

一名匿名黑客周四向Politiken承认自己是此次攻击的幕后黑手,并声称获取系统访问权限并非特别困难。

据该黑客称,最初是利用一家丹麦小公司前员工泄露的密码获得了访问权限。随后,该黑客据称编写了两个计算机程序,用于从CPR系统提取信息并将其存储到系统外部。

该黑客告诉Politiken,他们没有出售或公开发布这些信息的计划。

私营公司和协会在有合法需求时,例如获取客户或会员的地址信息,可以被授予访问丹麦CPR登记系统信息的权限。

根据丹麦中央商业登记册(Central Business Register),截至2026年7月,Pays ApS有两名员工。