2026-10-11 · 来源:{'name': '[zh] IT之家资讯·中继', 'url': 'https://www.ithome.com/1/011/648.htm'}

教授直言难有更糟的安全措施,涉事企业承认黑客滥用的正是其合法查询权限。
任何一本密码破解词典的第一行,几乎都是"123456"。而在丹麦中央个人登记系统(CPR)遭遇的大规模数据泄露事件中,这个教科书级的弱密码,恰恰出现在一个能够查询全国公民信息的管理员账户上。
据《哥本哈根邮报》报道,此次事件导致约 880 万个 CPR 编号泄露。CPR 是丹麦的中央民事登记数据库,存储目前居住在丹麦或曾在丹麦居住过人员的个人信息。而涉事企业 Pays ApS 至少有三个账户使用了"123456",其中一个正是管理员账户,攻击者面对的,几乎是一扇没有上锁的门。
奥胡斯大学电气与计算机工程系教授延斯·米鲁普·彼得森(Jens Myrup Pedersen)的评价不留情面:"这简直是没有任何安全保障,等同于为黑客敞开大门。如果你拿着密码词典,那 123456 绝对是最先尝试的密码之一。"他直言,很难想象还有比这更糟糕的安全措施,出事不过是时间问题罢了。
Pays ApS 则确认攻击属实,并将权限来源撇清:"我们确实遭遇了一次攻击,黑客滥用我们依法获得的 CPR 系统信息查询权限。"这番表态反而暴露出更深层的治理缺口——企业依法接入国家核心登记库并不罕见,真正的风险在于,接入端最基础的一环,一个管理员密码——就足以撬动近千万条公民记录。
这起事故的教训朴素得近乎刺眼:再严密的数据权限体系,也可能毁于一行最廉价的字符。
主题标签: Pays ApS · Denmark CPR · Jens Myrup Pedersen · Data Breach · Cybersecurity
萬安算交所 AIXX · 算力硬件实名会员制交易平台 · 进入货源大厅