Аннотация:
Недавняя крупномасштабная утечка личной информации в Дании выявила шокирующие проблемы безопасности аккаунтов. Расследование датского СМИ Politico показало, что как минимум три учетных записи пользователей Funen, компании информационных технологий Pays, связанных с инцидентом, использовали чрезвычайно простой пароль «123456», включая даже учетную запись администратора. Поскольку хакеры использовали законные права участвующих компаний на запрос данных для получения доступа к Датской центральной системе регистрации населения, была затронута личная информация примерно 8,8 миллионов зарегистрированных лиц.

Согласно сообщению Copenhagen Post от 10 октября, вовлеченная компания Pays ApS находится в Оденсе, Дания. У компании было законное право запрашивать данные из Центрального реестра населения Дании (CPR), но позже этим правом злоупотребили. Датское издание Politico проанализировало утекшие данные, связанные с атакой, и обнаружило, что как минимум три задействованных учетных записи использовали «123456» в качестве пароля для входа, а одна из учетных записей имела права администратора.
Йенс Милап Петерсон, профессор кафедры электротехники и вычислительной техники Орхусского университета, резко раскритиковал это и считал, что такие меры защиты паролем практически бесполезны. Он отметил, что «123456» — один из самых распространенных и простых в подборе паролей. Когда злоумышленники пытаются взломать учетные записи, они часто сначала пробуют такие простые комбинации. Такая слабая защита аккаунта фактически открывает двери злоумышленникам.
Трудно представить себе, чтобы компания применяла худшие меры безопасности паролей, чем эти, говорит Петерсон, и то, что нечто подобное произойдет, почти лишь вопрос времени.
Софи Лоусон, управляющий директор и владелец Pays, ранее подтвердила Danish TV 2, что именно эта компания действительно была той компанией, чьи законные права на запрос данных были нарушены в этом инциденте. В электронном письме она заявила, что компания подверглась атаке, и злоумышленник воспользовался законными разрешениями на запросы к системе CPR компании.
CPR — это центральная система регистрации населения Дании, которая записывает идентификационную информацию людей, зарегистрированных в Дании, и является важной инфраструктурой системы государственных услуг страны. Соответствующая информация широко используется для идентификации и государственных услуг, таких как медицинские и административные услуги. Согласно информации, ранее опубликованной правительством Дании, в инциденте были задействованы имена, адреса, личные идентификационные номера CPR и другая информация примерно 8,8 миллионов зарегистрированных лиц.
Следует отметить, что 8,8 миллиона не означают, что затронуты все 8,8 миллиона жителей, проживающих в настоящее время в Дании. Система CPR также регистрирует людей, эмигрировавших за границу, умерших и других людей, которые ранее были зарегистрированы в Дании, поэтому инцидент затрагивает большое количество регистрационных записей в системе, а не только население, в настоящее время проживающее в Дании.
Личность нападавшего в этом инциденте официально не подтверждена. Анонимный хакер ранее взял на себя ответственность за атаку на Politico и сообщил, что первоначально для входа в соответствующую систему он использовал ранее утекший пароль бывшего сотрудника. По словам хакера, после получения доступа к аккаунту он написал две компьютерные программы: одну для запроса и сбора личной информации из системы СПР, а другую для сохранения полученных данных за пределами системы.
Хакер утверждал, что весь процесс оказался не таким сложным, как предполагалось. Он также сказал, что не планирует продавать или публично получать личные идентификационные номера, и сказал, что был потрясен, обнаружив, насколько слаба безопасность системы. Однако в настоящее время эти заявления в основном исходят от самих хакеров, а соответствующие факты все еще требуют дальнейшего расследования и подтверждения со стороны полиции и соответствующих ведомств.
Правительство Дании ранее подтвердило, что посторонние лица использовали права на запрос данных, законно принадлежащие датской компании, для получения большого количества личной информации зарегистрированных лиц. После обнаружения аномальной активности руководство CPR лишило вовлеченную компанию прав доступа к системе и сообщило об инциденте в датский орган по надзору за защитой данных. Полиция также сотрудничала с соответствующими ведомствами в расследовании.
Официально раскрытая информация показывает, что в сентябре вечером 2 октября 2026 года руководство ЦПР заметило аномальное поведение в системе и впоследствии подтвердило факт масштабного несанкционированного доступа к данным. 5 октября Министерство исследований, образования и цифровых технологий Дании официально объявило об инциденте и объявило, что проведет комплексную проверку безопасности системы CPR, чтобы определить конкретный ход инцидента, масштабы его воздействия и дальнейшие меры, которые необходимо принять.
Наиболее тревожным аспектом этого инцидента является не только большое количество вовлеченных людей, но и тот факт, что злоумышленники не обязательно использовали сложные технические уязвимости в самой центральной системе, а законные права доступа сторонних компаний и слабые меры безопасности их учетных записей. Первоначально предприятия получали разрешения на запросы из-за потребностей бизнеса, но они могли стать точкой входа для злоумышленников для доступа к важным общедоступным базам данных из-за плохого управления паролями, недостаточной защиты учетных записей или недостаточного мониторинга доступа.
Соответствующая система в Дании позволяет квалифицированным частным компаниям и ассоциациям запрашивать некоторую информацию в CPR, когда у них есть законные потребности, например, для получения адресной информации клиентов или членов. Такое расположение может удовлетворить потребности обычной деловой деятельности и управления организацией, но это также означает, что безопасность центральной базы данных не может зависеть исключительно от технической защиты самой системы. Он также должен гарантировать, что все внешние агентства, получающие права доступа, соблюдают строгие требования безопасности.
Этот инцидент также подчеркивает важность защиты учетной записи администратора. Учетные записи администратора обычно имеют более высокие привилегии. При использовании без авторизации злоумышленники могут получить операционные возможности, значительно превосходящие возможности обычных учетных записей пользователей. Риск еще больше усиливается, когда такие учетные записи используют легко угадываемые пароли и не имеют многофакторной аутентификации, обнаружения несанкционированного доступа и строгих ограничений разрешений.
Для обычных людей риски, которые могут возникнуть в результате масштабных утечек личной информации, не исчезнут сразу после закрытия доступа к системе. Попав в чужие руки, такая информация, как имена, адреса и PIN-коды, может быть использована для мошенничества, кражи личных данных или целенаправленных фишинговых атак. Даже если злоумышленник заявляет, что данные не будут проданы или раскрыты, это заявление не может быть воспринято как гарантия того, что информация не будет распространяться дальше.
Власти Дании напомнили общественности о необходимости быть бдительными, особенно в отношении мошенничества по телефону и электронной почте, в котором для укрепления доверия используется реальная личная информация. Даже если звонящий может точно назвать имя, адрес или номер CPR, это не означает, что звонящий является заслуживающим доверия государственным учреждением, банком или другой законной организацией. В результате люди не должны сообщать друг другу пароли или другую конфиденциальную информацию.
Этот инцидент все еще расследуется. Истинную личность злоумышленника, были ли данные скопированы в несколько мест и была ли утечка информации распространена дальше, предстоит установить соответствующим ведомствам. Правительству Дании также необходимо дополнительно оценить механизм управления доступом сторонних компаний к центральной системе регистрации населения и определить, необходимо ли ужесточить требования к паролям, защиту учетных записей администраторов, проверку прав доступа и мониторинг ненормальных запросов.
Судя по проблемам, выявленным в результате инцидента, защита крупных общедоступных баз данных не так проста, как развертывание современного оборудования безопасности или исправление технических уязвимостей. Даже если сама центральная система имеет полные меры защиты, пока внешние компании-партнеры могут получить доступ к данным с законными разрешениями, а учетные записи этих компаний не имеют базовой защиты, вся система данных все равно может подвергаться серьезным рискам.
Набор невероятно простых паролей «123456» в конечном итоге может стать ключевым слабым звеном в масштабной утечке личной информации. Этот инцидент еще раз демонстрирует, что безопасность учетных записей, управление доступом третьих сторон и постоянный мониторинг также являются неотъемлемыми компонентами защиты национальной инфраструктуры данных.
Комментарии