Wystarczyło jedno z najprostszych haseł na świecie, by uzyskać dostęp do ogromnej bazy danych osobowych. Duńskie służby badają incydent, w którym haker miał wykraść informacje dotyczące 8,8 mln osób. Sprawa budzi szczególny niepokój, ponieważ ujawnione dane mogą posłużyć do kolejnych przestępstw.
Miliony danych chronione banalnym hasłem
Według dziennika „Politiken” cyberprzestępca wykorzystał hasło „123456” należące do pracownika prywatnej firmy, która miała legalny dostęp do duńskiego rejestru ludności. Konto nie posiadało dodatkowego zabezpieczenia w postaci uwierzytelniania wieloskładnikowego.
Po zalogowaniu haker stworzył program automatycznie pobierający informacje z systemu. W ten sposób miał zgromadzić numery CPR, będące odpowiednikami polskiego PESEL-u, a także nazwiska i adresy.
Anonimowy sprawca skontaktował się z redakcją „Politiken”, przekazując na dowód dane jednego z dziennikarzy, a następnie pliki obejmujące miliony rekordów.
Wyciek mógł nastąpić znacznie wcześniej
Duński nadawca DR informuje, że dostęp do rejestru mógł krążyć w internecie już od ubiegłego roku. Oznaczałoby to, że zagrożenie istniało znacznie dłużej, niż początkowo przypuszczano.
Skradzione informacje mogą ułatwiać oszustwa i podszywanie się pod instytucje publiczne. Pojawiają się również obawy dotyczące możliwości wykorzystania danych przez obce służby wywiadowcze.
Policja prowadzi śledztwo, a duńskie urzędy zaostrzają procedury weryfikacji tożsamości.
Skala incydentu robi wrażenie – rejestr CPR zawiera około 11 mln wpisów, obejmujących także osoby zmarłe i obywateli mieszkających za granicą. Tym bardziej niepokoi fakt, że tak wrażliwe informacje mogło narazić na ujawnienie hasło, którego trudno byłoby bronić nawet w przypadku prywatnej skrzynki pocztowej.