원문 캡처 · cphpost.dk
원문 캡처 · cphpost.dk

덴마크 CPR 등록부에 접근한 해커 공격과 관련된 IT 업체 Pays의 계정 최소 3개가 비밀번호로 ‘123456’을 사용했으며, 그중 하나는 관리자 계정이었다고 Politiken이 보도했다. 이번 유출로 CPR 번호 약 880만 개와 연결된 정보가 노출됐다.

오덴세에 있는 Pays ApS는 금요일 TV 2에 CPR 시스템에서 정보를 검색할 수 있는 자사의 합법적 접근 권한이 공격에 악용됐다고 확인했다. CPR은 덴마크의 중앙 주민등록 데이터베이스로, 덴마크에 거주하거나 과거 등록된 사람들의 개인정보를 담고 있다.

오르후스대학교 전기·컴퓨터공학부 교수 옌스 미룹 페데르센(Jens Myrup Pedersen)은 Politiken에 Pays의 비밀번호 보안이 “절망적”이라고 말했다. 그는 ‘123456’이 흔한 비밀번호 목록에서 가장 먼저 추측할 만한 것 중 하나라며, 문제가 생기는 것은 시간문제였다고 밝혔다.

해커는 9월 10일부터 21일 17시간 동안 CPR 등록부에 접근했다. 익명의 해커는 목요일 Politiken에 자신이 공격을 감행했으며 접근이 특별히 어렵지 않았다고 주장했다. 해커의 설명에 따르면, 처음에는 덴마크의 한 소규모 회사 전 직원의 유출된 비밀번호로 접근한 뒤 CPR 정보를 가져와 외부에 저장하는 컴퓨터 프로그램 2개를 만들었다. 해커는 정보를 판매하거나 공개할 계획이 없다고 말했다.

덴마크에서는 정당한 필요가 있는 민간 기업과 협회가 고객이나 회원의 주소를 확인하는 등의 목적으로 CPR 정보에 접근할 수 있다. 덴마크 중앙기업등록부에 따르면 Pays ApS의 직원은 2026년 7월 기준 2명이었다.