Axel Towers里,一间886平米的空房间,地板还带着刚打磨过的味道。靠墙挂着一排颜色样板,大多是金色调——这是Bjarke Just Nielsen正在装修的第17家餐厅,Tamashii,目标是两颗米其林星。此刻房间里还空着,只有吧台上摆好的酒瓶是个例外。 七年前,他的起点完全是另一个样子:一笔35万克朗的高息贷款,和一句"我的CPR号已经被用光了"。 辞职那天,他顺路去看了个空铺 Bjarke Just Nielsen曾经是Novo Nordisk人才计划(Talent Track)的学员,后来又进了Ørsted的管培生项目。据Børsen报道,真正的转折点发生在Ørsted:他熬了无数个长夜推进的一个项目,终于准备往上呈报时,得到的回复是——公司战略变了,这个项目已经没有意义。更准确地说,他后来才明白,从一开始交给他做的时候,这件事其实就已经注定没有意义,只是没人告诉他。 "我也没损失什么,工资照拿,"36岁的他谈起这段经历时说得很平静。他现在仍然会推荐别人去Novo Nordisk或Ørsted工作,只是:"对我来说节奏太慢了,我们花太多时间在讨论同样的事情上。" 辞职那天,他顺路去看了市中心一个空铺——后来的第一家Norrlyst餐厅。第二天,他签了合同。为了凑钱,他把能借到的额度全借了:35万克朗的消费贷款(kviklån,丹麦一种审批快、但利息很高的个人信用贷款)。"之后我的CPR号码,用他自己的话说,就算是'用光了'"——再借不到钱了。 他清楚知道这笔账怎么算 丹麦的kviklån这类产品,审批快、门槛低,但利息通常远高于银行贷款,很容易演变成债务陷阱——他自己也承认,这类贷款"很少能像他这样走向成功"。 但他不是没算过账。"我很清楚风险在哪。如果没成功,我回去拿之前的工资,可能要花10到15年才能还清这笔债。这个风险,我觉得值得冒,"他说。 Restaurant Norrlyst在2019年10月开业,刚站稳脚跟,新冠疫情就让整个社会停摆。对他来说,这反而给了开业前被他跳过的那段"思考时间"——封锁期间,公司在数据和营销上的打法逐渐成型。那笔kviklån很快就还清了,...
案子破了。但真相比大多数人猜的还要离谱。 这周早些时候,我们写过880万丹麦居民CPR信息被盗的事——姓名、住址、CPR号码,全被人拿走了。当时谁都不知道,这扇门到底是怎么被打开的。现在据DR和TV2报道,答案揭晓:开门的钥匙,是一串"123456"。 一家两个人的公司,守着全国人的身份信息 能打开CPR数据库大门的,不是什么神秘黑客组织内鬼,而是Odense市中心一家叫Pays ApS的小公司——中央商业登记册(CVR)上登记的员工只有2人,CEO兼所有者是Sophie Laursen。公司和另外两家关联企业Charity Guard、StopSvindel共用一个地址,后两家加起来也就25名员工。 Pays的业务是"CPR数据清洗":帮客户核对地址、查婚姻死亡登记、更新客户信息。做这行,得合法接入CPR系统——换句话说,这家不到30人的小团队,手握的是一把能打开全国人口登记信息的钥匙。 公司官网曾经写着一句话:Pays高度重视数据安全。 密码"123456",还是二手的 黑客到底怎么进去的?据TV2报道,他们用的是从另一起完全不相关的大规模数据泄露中捡来的邮箱密码组合——里面刚好有一组属于Pays员工,密码就是"123456"。账号没开双重验证,直接就登进去了。 9月11日到20日,黑客在系统里查了超过1300万次,提取出880万个CPR号码,然后自己悄悄退出,什么痕迹都没主动暴露。 更讽刺的是,调查还发现,有一个Pays的数据核验/清洗工具子页面,从2023年初就一直对公网暴露着,谁都能访问到。网络安全专家Peter Kruse看完这一整套操作,给出的评价是:满分10分,这套安全措施只能打1分——密码"在极短时间内就能被破解",那个公开暴露的工具页面,"本身就会勾起黑客的好奇心"。 发现入侵的,不是监控系统,是一张账单 整件事最黑色幽默的一笔在这:黑客自己9月20日就主动退出了系统,可CPR管理部门直到10月2日才发现出事——整整晚了12天。而且发现的方式,不是什么安全告警,是有人注意到账单金额不对劲:一家两人小公司,短短十天内查询CPR系统超过1300万次,这个查询量本该在账单上亮起红灯,但没人早一点注意到。 网络安...