丹麦近期发生的一起大规模个人信息泄露事件,暴露出令人震惊的账户安全问题。丹麦媒体《政治报》调查发现,与此次事件有关的富恩岛(Funen)信息技术公司Pays至少有三个用户账户使用了“123456”这一极其简单的密码,其中甚至包括管理员账户。由于黑客利用涉事公司的合法数据查询权限进入丹麦中央人口登记系统,约880万名登记人员的个人信息受到影响。

据《哥本哈根邮报》10月10日报道,涉事企业Pays ApS位于丹麦欧登塞市。该公司拥有查询丹麦中央人口登记系统(CPR)数据的合法权限,但这一权限后来遭到滥用。丹麦媒体《政治报》对与此次攻击有关的泄露数据进行了分析,发现至少三个涉事账户使用了“123456”作为登录密码,其中一个账户拥有管理员权限。
奥胡斯大学电子与计算机工程系教授延斯·米鲁普·彼得森对此提出严厉批评,认为这样的密码安全措施几乎形同虚设。他指出,“123456”是最常见、最容易被猜中的密码之一,攻击者在尝试破解账户时,往往会最先尝试这类简单组合。如此薄弱的账户保护措施,实际上相当于向攻击者敞开了大门。
彼得森表示,很难想象一家企业能够采取比这更糟糕的密码安全措施,此类事件的发生几乎只是时间问题。
Pays公司董事总经理兼所有者索菲·劳森此前向丹麦电视二台确认,该公司确实是此次事件中合法数据查询权限遭到滥用的企业。她在邮件中表示,公司遭遇了攻击,攻击者利用了企业原本合法拥有的CPR系统查询权限。
CPR是丹麦的中央人口登记系统,记录了在丹麦登记的人员身份信息,是该国公共服务体系的重要基础设施。相关信息被广泛用于身份识别以及医疗、行政等公共服务。根据丹麦政府此前公布的信息,此次事件涉及约880万名登记人员的姓名、地址、CPR个人身份识别号码等信息。
需要注意的是,880万并不意味着880万名目前居住在丹麦的居民全部受到影响。CPR系统还登记了已经移居国外的人员、已故人员以及其他曾在丹麦登记的人士,因此,事件涉及的是系统中的大量登记记录,而不仅仅是当前在丹麦生活的人口。
此次事件的攻击者身份尚未得到官方确认。一名匿名黑客此前向《政治报》声称对此次攻击负责,并表示,自己最初是利用此前泄露的一名前员工密码进入相关系统的。按照这名黑客的说法,获得账户访问权限后,其编写了两个计算机程序:一个用于从CPR系统查询并收集个人信息,另一个则负责将获取的数据保存到系统之外。
黑客声称,整个过程并没有想象中复杂。他还表示,自己没有计划出售或公开获取的个人身份识别号码,并称在发现系统安全防护如此薄弱后感到震惊。不过,这些说法目前主要来自黑客本人,相关事实仍需警方和有关部门进一步调查确认。
丹麦政府此前已经证实,未经授权的人员利用一家丹麦企业合法拥有的数据查询权限,获取了大量登记人员的个人信息。CPR管理部门在发现异常活动后,已经终止涉事企业的系统访问权限,并向丹麦数据保护监管机构报告事件。警方也已与相关部门合作展开调查。
官方披露的信息显示,CPR管理部门于2026年10月2日晚间注意到系统在9月份出现异常行为,随后确认发生了大规模未经授权的数据访问。10月5日,丹麦研究、教育与数字化事务部正式公布事件,并宣布将对CPR系统进行全面安全审查,以确定事件的具体经过、影响范围以及需要采取的进一步措施。
这起事件最令人担忧的地方,不仅在于涉及人数庞大,还在于攻击者利用的并非一定是中央系统本身存在的复杂技术漏洞,而是第三方企业的合法访问权限及其薄弱的账户安全措施。企业原本因业务需要获得查询权限,却可能因为密码管理不善、账户保护不足或访问监控不充分,成为攻击者进入重要公共数据库的入口。
丹麦的相关制度允许符合条件的私人企业和协会在具有合法需求时查询CPR中的部分信息,例如获取客户或会员的地址资料。这种安排能够满足正常商业活动和组织管理的需要,但也意味着,中央数据库的安全不能仅依靠系统自身的技术防护,还必须确保所有获得访问权限的外部机构遵守严格的安全要求。
此次事件也凸显了管理员账户保护的重要性。管理员账户通常拥有更高权限,一旦遭到未经授权的使用,攻击者可能获得远超普通用户账户的操作能力。如果此类账户同时使用容易猜测的密码,又缺少多重身份验证、异常访问检测和严格的权限限制,风险就会进一步放大。
对于普通民众而言,大规模个人信息泄露可能带来的风险并不会随着系统访问权限被关闭而立即消失。姓名、地址和个人身份识别号码等信息一旦落入他人手中,就可能被用于诈骗、身份冒用或针对性的网络钓鱼攻击。即使攻击者声称不会出售或公开数据,也不能将这一说法视为信息不会被进一步传播的保证。
丹麦有关部门已经提醒公众提高警惕,尤其要防范那些利用真实个人信息建立信任的电话和电子邮件诈骗。即使来电者能够准确说出个人姓名、地址或CPR号码,也不意味着对方就是可信的政府机构、银行或其他正规组织。民众不应因此向对方提供密码或其他机密信息。
此次事件目前仍处于调查阶段,攻击者的真实身份、数据是否被复制到多个位置,以及泄露信息是否已经被进一步传播,都有待有关部门查明。丹麦政府也需要进一步评估第三方企业访问中央人口登记系统的管理机制,并确定是否有必要强化密码要求、管理员账户保护、访问权限审查和异常查询监控。
从事件暴露的问题来看,保护大型公共数据库并不只是部署先进的安全设备或修补技术漏洞那么简单。即使中央系统本身具备完善的防护措施,只要外部合作企业能够凭借合法权限访问数据,而这些企业的账户又缺乏基本的安全保护,整个数据体系仍然可能面临严重风险。
一组简单到令人难以置信的“123456”密码,最终可能成为大规模个人信息泄露事件中的关键薄弱环节。这起事件再次表明,账户安全、第三方访问管理和持续监控同样是保护国家级数据基础设施不可缺少的组成部分。