Hacker News

`123456' password used in Danish CPR data breach

덴마크 CPR 정보 유출에 ‘123456’ 비밀번호 사용

덴마크 CPR 등록부 침해에 연루된 IT 업체 Pays의 계정 최소 세 개가 ‘123456’을 비밀번호로 썼으며, 관리자 계정도 포함됐습니다. 약 880만 개 CPR 번호와 연결된 정보에 공격자가 21일 17시간 접근한 사실이 알려지면서, 계정 보안뿐 아니라 장기간 접근을 감지하지 못한 통제 체계도 문제로 떠올랐습니다.

AI 요약

덴마크의 중앙 주민등록 데이터베이스인 CPR 등록부에서 약 880만 개 CPR 번호와 연결된 정보가 유출됐습니다. 현지 언론 Politiken은 침해에 쓰인 데이터에서 관련 업체 Pays의 계정 최소 세 개가 ‘123456’을 비밀번호로 사용한 정황을 확인했습니다. 이 중 하나는 관리자 계정이었습니다.

침해 경위와 규모

오덴세에 있는 Pays ApS는 CPR 시스템에서 정보를 조회할 수 있는 업체 계정이 악용됐다고 확인했습니다. 공격자는 9월 10일부터 총 21일 17시간 동안 CPR 등록부에 접근했습니다. 익명의 해커는 Politiken에 전직 직원의 유출된 비밀번호로 처음 접근했다고 주장했습니다. 이후 CPR 정보를 가져와 외부에 저장하는 프로그램 두 개를 만들었다고도 밝혔습니다. 정보 판매나 공개 계획은 없다고 주장했지만, 기사에서는 해당 주장을 확인하지 않습니다.

Pays는 기업과 협회가 정당한 필요가 있을 때 CPR 정보에 접근하도록 허가받은 업체입니다. 덴마크 기업 등록부에 따르면 Pays의 직원은 2026년 7월 기준 두 명입니다.

계정 보안과 감시 문제

오르후스대학교 전기·컴퓨터공학과의 Jens Myrup Pedersen 교수는 Pays의 비밀번호 보안을 “절망적”이라고 평했습니다. 그는 ‘123456’은 흔한 비밀번호 목록에서 가장 먼저 추측할 수 있는 값이라며, 사실상 문을 열어 둔 것과 같다고 말했습니다.

Hacker News 댓글에서는 약한 비밀번호 외에도 접근 권한 관리와 감시가 부실했다는 지적이 나왔습니다. 한 댓글은 공격자가 21일 넘게 데이터를 조회했는데도 경보나 조회 한도가 작동하지 않은 점을 문제 삼았습니다. 다른 이용자는 CPR 조회 비용이 예상보다 많이 청구된 뒤에야 침해가 드러났다는 보도를 인용하며, 조회가 드물었다면 더 늦게 발견했을 수 있다고 우려했습니다.

CPR 번호의 용도도 쟁점

CPR 번호는 덴마크 주민에게 부여하는 고유한 10자리 식별 번호입니다. 댓글에서는 이런 식별 번호를 신원 확인과 인증에 함께 쓰면 유출 위험이 커진다는 의견이 나왔습니다. 반면 CPR 번호는 비밀번호가 아니라 공개 가능한 식별자이며, 인증에는 MitID 같은 별도 수단을 써야 한다는 반론도 있었습니다.

일부 이용자는 제3자 접근 업체를 정기적으로 감사하고, 최소 권한 원칙과 비정상 조회 감시를 적용해야 한다고 제안했습니다. 관리자 계정의 다중 인증 여부를 묻는 질문도 나왔지만, 기사에는 MFA 적용 여부가 나오지 않습니다.

Hacker News 반응

  • @sokols — 민간 업체와 협회가 주민등록부에 접근하도록 허가받았다면, 당시의 모범 보안 기준을 지키는지 정기적으로 감사해야 합니다. VISA나 Mastercard 결제 시스템 참여자를 PCI 기준으로 감사하는 것과 비슷합니다.
    • @zweifuss — 최소 권한 원칙에 맞게 접근 권한을 다시 설계하는 것도 합리적입니다. 유출이 21일 동안 감지되지 않았으니 악용 감시도 필요합니다.
  • @ano-ther — 실제로는 두 가지 취약점이 있었습니다. 직원 두 명인 IT 업체 Pays ApS의 형편없는 비밀번호, 그리고 CPR 데이터베이스에 대한 통제되지 않은 접근입니다. 누군가 전체 기록을 조회해도 감시나 제한이 없었던 것 같습니다. 시간당 약 1만 6천 건을 내려받았어야 합니다.
  • @croes — MFA를 사용했나요?
  • @ptnpzwqd — 개인을 식별하는 고유 번호를 인증에도 자주 쓰고 비밀로 취급하면 문제가 생길 수밖에 없습니다. 덴마크에는 MitID라는 국가 인증 수단이 있으니 CPR 번호는 오래전에 공개 정보로 취급했어야 하며, 번호와 이름만으로 대출을 받을 수 없어야 합니다.
    • @boxed — 그런 번호는 인증 수단이 아닙니다. 사용자 이름처럼 쓰일 수는 있어도 비밀번호는 아니며, 애초에 널리 공개돼야 합니다.
  • @mvkel — 해커가 처음 접근할 때 전직 직원의 유출 비밀번호를 썼다고 합니다. 비밀번호가 특수문자를 포함한 32자였어도 침해는 발생했을 수 있습니다. 비밀번호가 문제의 전부는 아닙니다.
    • @mr_mitm — 처음 침입한 뒤 관리자 권한까지 얻기까지는 보통 여러 단계가 있습니다. 관리자 계정 비밀번호도 ‘123456’이었다면 이야기가 달라지겠지만요.
  • @INTPenis — 이런 사고의 근본 원인을 밝혀 주는 일이 좋습니다. 아무 사후 분석 없이 지나가면 다른 사람들은 배울 수 없습니다.

원문: The Copenhagen Post / 번역·요약: Trawling