案子破了。但真相比大多数人猜的还要离谱。
这周早些时候,我们写过880万丹麦居民CPR信息被盗的事——姓名、住址、CPR号码,全被人拿走了。当时谁都不知道,这扇门到底是怎么被打开的。现在据DR和TV2报道,答案揭晓:开门的钥匙,是一串"123456"。
一家两个人的公司,守着全国人的身份信息
能打开CPR数据库大门的,不是什么神秘黑客组织内鬼,而是Odense市中心一家叫Pays ApS的小公司——中央商业登记册(CVR)上登记的员工只有2人,CEO兼所有者是Sophie Laursen。公司和另外两家关联企业Charity Guard、StopSvindel共用一个地址,后两家加起来也就25名员工。
Pays的业务是"CPR数据清洗":帮客户核对地址、查婚姻死亡登记、更新客户信息。做这行,得合法接入CPR系统——换句话说,这家不到30人的小团队,手握的是一把能打开全国人口登记信息的钥匙。
公司官网曾经写着一句话:Pays高度重视数据安全。
密码"123456",还是二手的
黑客到底怎么进去的?据TV2报道,他们用的是从另一起完全不相关的大规模数据泄露中捡来的邮箱密码组合——里面刚好有一组属于Pays员工,密码就是"123456"。账号没开双重验证,直接就登进去了。
9月11日到20日,黑客在系统里查了超过1300万次,提取出880万个CPR号码,然后自己悄悄退出,什么痕迹都没主动暴露。
更讽刺的是,调查还发现,有一个Pays的数据核验/清洗工具子页面,从2023年初就一直对公网暴露着,谁都能访问到。网络安全专家Peter Kruse看完这一整套操作,给出的评价是:满分10分,这套安全措施只能打1分——密码"在极短时间内就能被破解",那个公开暴露的工具页面,"本身就会勾起黑客的好奇心"。
发现入侵的,不是监控系统,是一张账单
整件事最黑色幽默的一笔在这:黑客自己9月20日就主动退出了系统,可CPR管理部门直到10月2日才发现出事——整整晚了12天。而且发现的方式,不是什么安全告警,是有人注意到账单金额不对劲:一家两人小公司,短短十天内查询CPR系统超过1300万次,这个查询量本该在账单上亮起红灯,但没人早一点注意到。
网络安全理事会主席Jacob Herbst说得很直接:政府部门对企业接入CPR系统后该履行的安全要求,"远远没有做到本该有的监督标准"。另外一个细节同样说明问题:CPR系统自己的密码规则,上限只允许8位数字——比很多社交媒体账号的安全要求还低。一套用来保护全国人身份信息的系统,密码规则本身就先天不足。
数字化部长Christina Egelund承认CPR系统存在"明显的安全漏洞",但到记者截稿时还没给出详细说明。Pays本人则向TV2确认了"合法接入权限被滥用",但拒绝接受DR的采访请求。
这件事比"谁的锅"更该让你在意的是什么
把账算到Pays头上很容易——密码设成"123456"确实离谱。但这件事真正让人不安的地方,是这套系统本身的设计:像Pays这样规模的公司,只要拿到一个"合理商业用途"的理由,就能批量查询全国人的CPR信息,而政府对这类企业的安全审核,显然形同虚设。你的身份信息,到底经过了多少双手、被谁用什么水平的密码保护着,大概率你自己根本无从知道。
如果你还没有照着上周的建议去borger.dk开通"kreditadvarsel"(信用预警),这件事是又一个提醒——不是因为你个人做错了什么,而是因为这套系统里,随便一个环节掉链子,受影响的就是全体登记在册的人,包括持CPR的外国居民在内。
接下来该看什么
Pays的CPR访问权限已经被下线,但案子本身——究竟还有多少类似Pays这样、拿着"合理商业用途"名义批量接入CPR系统的小公司,它们的安全水平到底如何——目前完全是未知数。数字化部有没有借这次事件,真正去排查这类企业的安全状况,还是只处理Pays这一家,是接下来最值得盯的事。
评论
发表评论