Hacker News

Denmark Data Breach Exposes 8.8M People's Personal Data

덴마크 개인정보 유출, 880만 명의 등록 정보 노출

덴마크 중앙인구등록부(CPR)의 합법적인 조회 권한을 악용해 약 880만 명의 이름, 주소, CPR 번호 등에 무단 접근한 사건이 확인됐습니다. 이름·주소 보호를 신청한 사람의 해당 정보는 유출 범위에 포함되지 않았으며, 당국은 기업의 접근을 차단하고 경위를 조사하고 있습니다.

AI 요약

덴마크 중앙인구등록부(CPR)가 약 880만 명의 등록 정보에 무단 접근한 보안 사고를 확인했습니다. 공격자는 한 덴마크 기업이 보유한 CPR 정보 조회 권한을 악용했습니다. 당국은 유출 정보에 이름, 주소, CPR 번호 등이 포함됐다고 밝혔습니다.

사고 대응

이름·주소 보호를 신청한 사람은 이름과 주소가 무단 접근 범위에 포함되지 않았습니다. CPR 관리 기관은 해당 기업의 접근 권한을 차단하고 전문 인력 및 관계 기관과 사고 경위를 조사하고 있습니다. 덴마크 데이터보호청에 신고했으며 경찰도 수사에 착수했습니다.

Hacker News 반응

  • @archixe — 기사에는 덴마크 기업의 접근 권한을 통해 정보에 접근했고, 현재 그 권한을 철회했다고 나옵니다. 기업이 어떤 정보나 몇 건까지 조회할지 제한하지 않은 채 기록에 접근할 수 있었다는 점이 놀랍습니다.
  • @kasperni — 정확히 어떤 정보에 접근했는지는 아무도 모릅니다. 앞서 나열된 내용은 등록부에 들어 있는 정보이지, 실제 접근한 정보가 아닙니다. ‘주소 보호’를 신청한 사람은 유출되지 않았습니다.
  • @hastily3114 — 덴마크에서 CPR 정보를 다루는 일을 합니다. 민간 기업은 API로 정보에 접근하고, 그런 기업에서 일하는 사람은 누구든 CPR 정보를 조회할 수 있습니다. 이번 일이 놀랍지는 않습니다.
  • @Ekaros — 긍정적인 면을 꼽자면, 이제는 인증에 CPR 번호를 쓰지 않을 이유가 더 분명해졌습니다. 원래도 인증 수단으로 부적절했습니다.
    • @clan — 예전에는 저도 동의했습니다. 하지만 유출된 비밀번호와 이름만 들어간 협박 메일을 받고 겁먹는 사람을 직접 봤습니다. 이런 정보는 대규모 사기에 악용하기 쉽습니다. 사기꾼은 약한 대상만 노리다가 점점 더 정교해지고, 그럴수록 진짜처럼 보입니다.
  • @clan — CPR은 모든 사람을 등록하는 중앙인구등록부입니다. CPR은 그 관리 기관입니다. 덴마크에서는 오늘 이 사건이 큰 뉴스가 됐고, 원 출처가 덴마크어라 덴마크 자료를 공유했습니다.
  • @nephihaha — 덴마크 인구보다 많은 숫자 아닌가요? 나머지 280만 명은 누구인가요?
    • @KingMob — 외국인 거주자와 사망한 사람들인 것 같습니다.

원문: CPR / 번역·요약: Trawling