덴마크 CPR 시스템 해킹, 880만 명 개인정보 유출
Denmark Data Breach Exposes 8.8M People's Personal Data
덴마크 중앙개인등록소(CPR)가 심각한 보안 사고를 확인했다. 한 덴마크 기업의 합법적 조회 권한을 악용해 외부인이 약 880만 명의 이름, 주소, CPR 번호 등에 무단 접근했다. 주소 보호를 신청한 사람들의 정보는 유출되지 않았다. CPR 당국은 해당 기업의 접근을 차단하고 수사에 착수했으며, 데이터 감독청에 신고하고 경찰과 함께 사건 경위를 조사 중이다.
CPR-administrationen har stoppet virksomhedens adgang og er sammen med specialister og myndigheder i gang med at kortlægge hændelsesforløbet.
HN 토론
256- aiiotnoodle
저는 심각하게 의사와 대화하는 것에 반대하는 지경에 이르렀습니다. 정보가 디지털로 기록되어 유출될 수 있기 때문입니다. 비행기를 타는 것도 여권이 사이버 범죄자에 의해 대출을 받는 데 사용될 수 있기 때문이고, 자동차 보험을 비교하는 것도 제 전화번호로 로보콜러가 전화를 걸어 물건을 팔거나 제 신분을 확인하려 할 수 있기 때문이며, 웹사이트에서 신분을 인증하는 것도 제 정보가 온라인에서 제가 하는 다른 모든 것과 연결될 수 있기 때문입니다.
대부분의 경우, 제가 어쩔 수 없이 상호작용해야 하는 이 회사들이 제 데이터를 신뢰할 수 있다고 생각하지 않으며, 이는 현실 세계에 부정적인 영향을 미치고 있습니다. 아무리 선의로 시작해도 정보는 어쨌든 훔칠 가치가 있는 것이 되고, 왜 안전하지 않은지 이해가 안 됩니다.
구인 광고에 SSN/국민보험번호 같은 것을 요구하거나, 자동차 시승 후 운전면허증 사진을 보관하는 회사에는 어떤 제재가 있어야 합니다. 그들은 더 이상 그 데이터가 필요하지 않습니다.
- gnull
스웨덴에서는 이런 악의적인 유출을 피하기 위해, 주민 데이터를 공식적으로 유출합니다. https://hitta.se 에서는 모든 주민의 개인번호, 이름, 주소, 생일, 때로는 전화번호까지 조회할 수 있습니다. 주민들의 동의를 구하지 않고, 데이터는 자동으로 거기에 올라갑니다(제 친구 몇 명은 hitta에서 삭제하는 데 성공했지만, 거주지를 바꾸면 다시 나타납니다).
새 친구를 만나면 그들이 어느 동네 출신인지, 누구와 사는지, 이전에 어디에 살았는지 확인하러 가는 것이 꽤 편리합니다.
덴마크 사람들, 뭐가 문제인가요? 숨길 게 뭐가 있나요?
(도발적인 어조는 의도적인 농담입니다. 저는 스웨덴 사람도 아니고, 그저 스칸디나비아 사람들 사이의 형제 같은 라이벌 의식이 재미있을 뿐입니다.)
- ntoskrnl_exe
덴마크가 Chat Control 제안으로 E2E 암호화를 불법화하는 데 성공한다면, EU 내 모든 사람의 사적인 대화가 그렇게 쉽게 유출될 수 있습니다.
상황을 축소하려는 것은 아니지만, 이것이 책임 있는 사람들에게 눈을 뜨게 하는 계기가 되기를 바랍니다.
- clan
이 사건의 규모를 이해하지 못하는 분들을 위해 말하자면, 덴마크에 거주한 적이 있는 모든 살아있는 덴마크 시민과 외국 국적자에 대해 다음 정보가 유출되었습니다. 그리고 상당수의 사망자도 포함됩니다.
- 사회보장번호
- 나이
- 성별
- 가족 관계
- 실제 주소
- 보호 주소
- 성전환
이 나라는 꽤 좋은 의료 기록을 가지고 있습니다. 안타깝게도 연구에 사용될 때 해당 데이터의 적절한 비가역적 익명화에 이전에도 문제가 있었습니다.
- Quothling
덴마크 공공 부문에서 10년을 보냈고, 그중에서도 국가 아키텍처 관련 그룹에서 일한 사람으로서 말하자면, 우리가 뿌린 대로 거두는 것 같습니다. 우리 공공 부문에서는 IT와 디지털화가 그다지 진지하게 다뤄지지 않습니다. 대부분의 부서에서 그것은 어딘가의 하위 부서에 속해 있고, 최근까지 자체 부처도 없었습니다. 지금도 공동 부처에 속해 있으며 사이버 보안에 대한 관심은 거의 없습니다. 최근 몇 년간 생긴 관심은 전적으로 러시아의 하이브리드 공격 위협 때문입니다.
이를 완전한 자원을 가진 교통부와 비교해 보십시오. 이 나라 대부분의 사람들이 컴퓨터로 일하는 시간보다 통근에 쓰는 시간이 적다는 사실에도 불구하고 말입니다. 교통이 중요하지 않다는 것은 아니지만, 어쩌면 디지털화도 마찬가지로 중요하지 않을까요?
제 개인 CPR은 몇 번 유출된 적이 있습니다. 우스꽝스럽게도 처음 유출된 것은 이 나라 최대 IT 노조에서 암호화되지 않은 노트북 몇 대가 도난당했을 때였습니다. CPR이 유출되었다고 표시할 수 있는 시스템이 있습니다. 하지만 이제는 모든 CPR이 유출된 것으로 간주해야 할 것 같습니다. 이론적으로 CPR 자체는 어떤 권한이나 접근을 부여하기 위한 것이 아니었지만, 다시 말하지만 많은 곳에서 그런 관행이 아니었습니다. 그래서 이번 유출은 그런 의미에서 오히려 축복일 수도 있습니다. 신뢰가 깨졌기 때문에 보안이 강화될 테니까요.
- m12k
이것은 덴마크 공과대학에서 데이터 유출이 보고된 지 불과 며칠 후에 나온 것입니다[1]. 현직 및 과거 학생, 교수진, 직원의 개인 기록이 노출되었습니다. 여기에는 CPR 번호(중앙 인적 등록소의 정부 ID)가 포함되어 있었는데, 예를 들어 이를 사용해 공식 거주지를 조회할 수 있습니다. 전반적으로, 누군가 첫 번째 유출에서 조인할 수 있는 테이블을 얻은 것 같습니다.
[1] https://www.dtu.dk/english/newsarchive/2026/10/cyberattack-o...
- Roark66
아시다시피, 최근 폴란드에서도 의료 SaaS 제공업체의 시스템이 해킹당했습니다. 2024년 이전을 포함한 2천만 명의 의료 기록이 유출되었습니다. 공격자들은 어떤 회사라도 가질 수 있었던 취약점을 통해 얻었다고 주장합니다. 좋습니다.
하지만 그 네트워크 내부의 보안은 농담이었습니다. 기본적으로 개발자들은 모든 개발자가 접근할 수 있는 S3에 업로드된 실제 비익명화 아카이브 데이터를 사용해 소프트웨어를 테스트했습니다. 데이터에는 언급된 모든 사적인 내용이 포함되어 있었습니다.
완벽한 무능의 극치입니다. 이름과 특정 다른 기록을 해시하거나 더미 데이터로 대체하는 것만으로도 데이터를 익명화하는 것은 어렵지 않았을 것입니다.
하지만 가장 짜증나는 것은 그 회사에 대한 거액의 벌금 정보가 없다는 것입니다. 회사가 앞으로 재발을 방지하기 위해 어떤 내부 실패를 고칠 것인지 설명하는 기사도 없습니다.
아무것도 없습니다.
이런 것들은 기소되고 처벌되어야 합니다. 그렇지 않으면 아무도 시스템을 안전하게 유지할 유인이 없습니다.
- madsohm
저는 이것을 좋은 일로 봅니다. 이는 (바라건대) 이 번호들을 사용하는 것과 관련된 보안이 더 엄격해질 것이라는 뜻입니다. 이제는 10자리 숫자를 불러서 당신이 말하는 사람임을 "확인"하는 것으로는 충분하지 않을 것입니다. 우리에게는 이미 (비판이 많긴 하지만) 국가 2FA 시스템인 MitID가 있습니다.
우리는 CPR 번호를 비밀번호가 아니라 그냥 사용자 이름으로 취급하기 시작해야 합니다. 애초에 그것이 "비밀"이었어서는 안 됩니다.