Spis treści
- Z duńskiego systemu ewidencji (CPR) wykradziono informacje o 8,8 mln obywateli.
- Kluczem do systemu okazało się trywialne hasło "123456".
- O skandalu poinformował dziennik "Politiken", kontaktując się wcześniej ze sprawcą ataku.
- Istnieje ogromne ryzyko, że przejęte rekordy trafią w ręce oszustów lub obcych służb.
Jak haker przejął duński rejestr CPR przez hasło 123456?
Cyberwłamywacz, który odezwał się do duńskiego dziennika "Politiken", udowodnił posiadanie potężnego zbioru informacji. Metoda jego działania szokuje prostotą. Ominął zaawansowane zapory państwowych systemów, uderzając w zupełnie innym miejscu.
Z relacji przekazanej dziennikarzom wynika, że napastnik użył hasła "123456", należącego do pracownika zewnętrznej spółki posiadającej autoryzowany dostęp do bazy CPR. Zdobyte dane uwierzytelniające nie były chronione dodatkowymi zabezpieczeniami, co pozwoliło przestępcy na uruchomienie specjalnego skryptu. Program systematycznie odpytywał serwery, pobierając informacje do momentu skopiowania całego rejestru. Aferę nagłośniła gazeta "Politiken", która otrzymała od hakera rekordy dotyczące jednego z członków jej redakcji jako potwierdzenie przejęcia bazy.
Skradzione dane Duńczyków. Jakie informacje wyciekły z bazy?
Wielkość tego incydentu jest zatrważająca. Władze Danii oficjalnie oświadczyły, że hakerzy przechwycili 8,8 mln numerów CPR, personalia oraz dane adresowe zarówno osób żyjących, jak i zmarłych, włączając w to emigrantów. Ewidencja CPR, pełniąca funkcję zbliżoną do polskiego PESEL-u, przechowuje znacznie więcej detali. Całkowita zawartość obejmuje około 11 mln wpisów. Zważywszy, że populacja kraju to nieco ponad 6 milionów, atak uderzył w niemal wszystkich obecnych i byłych mieszkańców państwa.
Sytuacja wydaje się jeszcze poważniejsza w świetle doniesień duńskiej stacji DR, z których wynika, że do analogicznego naruszenia tego samego systemu mogło dojść już w 2025 roku. Oznacza to, że newralgiczne informacje milionów jednostek mogły być w obiegu od dłuższego czasu, stanowiąc gigantyczne zagrożenie.
Działania władz Danii i skutki wycieku danych z systemu CPR
Kierownictwo państwa uznało sytuację za "poważną", a śledztwo natychmiast przejęły odpowiednie służby. To jednak ledwie wierzchołek góry lodowej. Gdy media poinformowały o wycieku, urzędy i podmioty publiczne od razu wdrożyły bardziej rygorystyczne procedury ochrony w kontaktach z interesantami. Celem tych działań jest zminimalizowanie ryzyka wykorzystania przejętych informacji do przestępstw.
Analitycy wskazują na dwa najpoważniejsze zagrożenia.
- Z jednej strony, przejęte zbiory mogą zasilić grupy przestępcze zajmujące się phishingiem, czyli oszustwami polegającymi na podszywaniu się pod zaufane instytucje w celu kradzieży środków lub haseł bankowych. W Danii toczy się intensywna dyskusja, czy dane nie zostały już użyte do oszustw lub przekazane obcym agenturom.
- Z drugiej strony, eksperci obawiają się, że tak kompletny rejestr mógł zostać wykorzystany bezpośrednio przez wywiady innych krajów.
Wydarzenie to poważnie uderza w wizerunek Danii jako państwa silnie zdigitalizowanego, udowadniając jednocześnie, że w ochronie danych najważniejszym czynnikiem ryzyka nadal jest człowiek.
