Diversi account coinvolti nella fuga di dati su larga scala della RCP danese hanno utilizzato la password "123456"

📅 2026-10-11

Riassunto:

Una recente fuga di informazioni personali su larga scala avvenuta in Danimarca ha messo in luce scioccanti problemi di sicurezza degli account. Da un'indagine del media danese Politico è emerso che almeno tre account utente della società informatica Pays di Funen collegati all'incidente utilizzavano la semplicissima password "123456", compreso anche l'account amministratore. Poiché gli hacker hanno sfruttato i diritti legali di consultazione dei dati delle aziende coinvolte per accedere al sistema centrale danese di registrazione della popolazione, sono stati colpiti i dati personali di circa 8,8 milioni di persone registrate.

Secondo un rapporto del Copenhagen Post del 10 ottobre, la società coinvolta, Pays ApS, ha sede a Odense, in Danimarca. La società aveva l'autorità legale per interrogare i dati del registro centrale della popolazione danese (CPR), ma questa autorità è stata successivamente abusata. Il media danese Politico ha analizzato i dati trapelati relativi all'attacco e ha scoperto che almeno tre account coinvolti utilizzavano "123456" come password di accesso e uno degli account aveva diritti di amministratore.

Jens Milup Peterson, professore presso il Dipartimento di ingegneria elettrica e informatica dell'Università di Aarhus, ha criticato severamente questo fatto e ritiene che tali misure di sicurezza delle password siano quasi inutili. Ha sottolineato che "123456" è una delle password più comuni e più facili da indovinare. Quando gli aggressori provano a violare gli account, spesso provano prima queste semplici combinazioni. Una protezione così debole dell’account apre effettivamente la porta agli aggressori.

È difficile immaginare un'azienda che adotti misure di sicurezza delle password peggiori di queste, ha affermato Peterson, ed è quasi solo questione di tempo prima che succeda qualcosa del genere.

Sophie Lawson, amministratore delegato e proprietaria di Pays, aveva precedentemente confermato alla TV danese 2 che la società era effettivamente la società i cui legittimi diritti di interrogazione dei dati erano stati abusati in questo incidente. Nell'e-mail ha dichiarato che l'azienda aveva subito un attacco e che l'aggressore aveva approfittato delle autorizzazioni di interrogazione del sistema CPR di proprietà legale dell'azienda.

CPR è il sistema centrale di registrazione della popolazione danese, che registra le informazioni sull'identità delle persone registrate in Danimarca ed è un'importante infrastruttura per il sistema di servizi pubblici del paese. Le informazioni pertinenti sono ampiamente utilizzate per l'identificazione e servizi pubblici come i servizi medici e amministrativi. Secondo le informazioni precedentemente rilasciate dal governo danese, l'incidente ha coinvolto nomi, indirizzi, numeri di identificazione personale CPR e altre informazioni di circa 8,8 milioni di persone registrate.

Va notato che 8,8 milioni non significa che tutti gli 8,8 milioni di residenti che attualmente vivono in Danimarca siano colpiti. Il sistema CPR registra anche le persone emigrate all'estero, le persone decedute e altre persone precedentemente registrate in Danimarca, quindi l'incidente coinvolge un gran numero di record di registrazione nel sistema, non solo la popolazione che attualmente vive in Danimarca.

L'identità dell'aggressore coinvolto in questo incidente non è stata confermata ufficialmente. Un hacker anonimo aveva precedentemente rivendicato l'attacco a Politico e aveva affermato di aver inizialmente utilizzato la password precedentemente trapelata di un ex dipendente per accedere al sistema in questione. Secondo l'hacker, dopo essere riuscito ad accedere all'account, ha scritto due programmi per computer: uno per interrogare e raccogliere informazioni personali dal sistema CPR e l'altro per salvare i dati ottenuti al di fuori del sistema.

L'hacker ha affermato che l'intero processo non era così complicato come immaginato. Ha anche detto che non aveva intenzione di vendere o ottenere pubblicamente i numeri di identificazione personale e ha detto di essere rimasto scioccato nello scoprire quanto fosse debole la sicurezza del sistema. Tuttavia, queste dichiarazioni provengono attualmente principalmente dagli stessi hacker e i fatti rilevanti necessitano ancora di ulteriori indagini e conferme da parte della polizia e dei dipartimenti competenti.

Il governo danese ha precedentemente confermato che persone non autorizzate hanno utilizzato i diritti di interrogazione dei dati legalmente posseduti da una società danese per ottenere una grande quantità di informazioni personali di persone registrate. Dopo aver scoperto attività anomale, il dipartimento di gestione del CPR ha revocato i diritti di accesso al sistema dell'azienda coinvolta e ha segnalato l'incidente all'autorità danese di controllo della protezione dei dati. La polizia ha anche collaborato con i dipartimenti competenti per indagare.

Le informazioni divulgate ufficialmente mostrano che il dipartimento di gestione del CPR ha notato un comportamento anomalo nel sistema a settembre, la sera del 2 ottobre 2026, e successivamente ha confermato che si era verificato un accesso non autorizzato ai dati su larga scala. Il 5 ottobre, il Ministero danese della ricerca, dell’istruzione e degli affari digitali ha annunciato ufficialmente l’incidente e ha annunciato che avrebbe condotto una revisione completa della sicurezza del sistema CPR per determinare il corso specifico dell’incidente, la portata dell’impatto e ulteriori misure da adottare.

L'aspetto più preoccupante di questo incidente non è solo il gran numero di persone coinvolte, ma anche il fatto che gli aggressori non hanno necessariamente sfruttato complesse vulnerabilità tecniche nel sistema centrale stesso, ma i legittimi diritti di accesso di società terze e le loro deboli misure di sicurezza degli account. Le aziende originariamente ottenevano autorizzazioni di query per esigenze aziendali, ma potrebbero essere diventate un punto di accesso per gli aggressori per accedere a importanti database pubblici a causa della scarsa gestione delle password, dell'insufficiente protezione degli account o dell'insufficiente monitoraggio degli accessi.

Il sistema in Danimarca consente alle società e alle associazioni private qualificate di interrogare alcune informazioni nel CPR quando hanno esigenze legittime, come ottenere informazioni sull'indirizzo di clienti o membri. Questa soluzione può soddisfare le esigenze della normale attività aziendale e della gestione organizzativa, ma significa anche che la sicurezza del database centrale non può basarsi esclusivamente sulla protezione tecnica del sistema stesso. Deve inoltre garantire che tutte le agenzie esterne che ottengono diritti di accesso rispettino rigorosi requisiti di sicurezza.

Questo incidente evidenzia anche l'importanza della protezione dell'account amministratore. Gli account amministratore in genere hanno privilegi più elevati. Una volta utilizzati senza autorizzazione, gli aggressori possono acquisire capacità operative ben oltre quelle dei normali account utente. Il rischio è ulteriormente amplificato quando tali account utilizzano password facili da indovinare e non dispongono di autenticazione a più fattori, rilevamento di accessi anomali e rigide restrizioni sui permessi.

Per le persone comuni, i rischi che possono derivare dalla fuga di informazioni personali su larga scala non scompariranno immediatamente con la chiusura dell'accesso al sistema. Una volta nelle mani sbagliate, informazioni come nomi, indirizzi e PIN possono essere utilizzate per frodi, furti di identità o attacchi di phishing mirati. Anche se un aggressore afferma che i dati non verranno venduti o divulgati, tale affermazione non può essere presa come garanzia che le informazioni non verranno ulteriormente diffuse.

Le autorità danesi hanno ricordato al pubblico di prestare attenzione, soprattutto contro le truffe telefoniche ed e-mail che utilizzano informazioni personali reali per creare fiducia. Anche se il chiamante è in grado di indicare con precisione il nome, l'indirizzo o il numero CPR della persona, ciò non significa che il chiamante sia un ente governativo, una banca o un'altra organizzazione legittima affidabile. Di conseguenza, le persone non dovrebbero fornirsi reciprocamente password o altre informazioni riservate.

Questo incidente è ancora oggetto di indagine. Resta da accertare la vera identità dell'aggressore, se i dati siano stati copiati in più luoghi e se le informazioni trapelate siano state ulteriormente diffuse. Il governo danese deve inoltre valutare ulteriormente il meccanismo di gestione per l’accesso delle società terze al sistema centrale di registrazione della popolazione e determinare se è necessario rafforzare i requisiti di password, la protezione dell’account amministratore, la revisione dei diritti di accesso e il monitoraggio delle query anomale.

A giudicare dai problemi messi in luce dall'incidente, proteggere grandi database pubblici non è così semplice come implementare apparecchiature di sicurezza avanzate o correggere le vulnerabilità tecniche. Anche se il sistema centrale stesso dispone di misure di protezione complete, finché le società partner esterne possono accedere ai dati con autorizzazioni legali e i conti di queste società non dispongono di una protezione di sicurezza di base, l’intero sistema di dati può comunque essere esposto a seri rischi.

Una serie di password "123456" incredibilmente semplici potrebbe alla fine diventare l'anello debole di una fuga di informazioni personali su larga scala. Questo incidente dimostra ancora una volta che anche la sicurezza degli account, la gestione degli accessi di terze parti e il monitoraggio continuo sono componenti integranti della protezione dell’infrastruttura nazionale dei dati.

Tag correlati

Articoli correlati

Commenti

0/500
Captcha (click to refresh)
Nessun commento