Mật khẩu yếu và phát hiện chậm trễ trong vụ rò rỉ dữ liệu sổ hộ tịch CPR của Đan Mạch
Việc một công ty IT nhỏ sử dụng mật khẩu '123456' đã cho phép truy cập trái phép vào hệ thống đăng ký dân sự của Đan Mạch trong 21 ngày, làm lộ thông tin của 8,8 triệu người.
Bài được dịch tự động từ bản gốc tiếng Anh.
Tin tặc đã khai thác các thông tin xác thực yếu tại một công ty IT nhỏ của Đan Mạch để truy cập vào Hệ thống Đăng ký Dân sự Quốc gia (CPR) trong hơn ba tuần vào tháng 9 năm 2026. Vụ vi phạm này đã làm lộ dữ liệu cá nhân liên quan đến khoảng 8,8 triệu công dân, nhấn mạnh những lỗ hổng nghiêm trọng trong kiểm soát truy cập cơ bản và giám sát.
Chuyện gì đã xảy ra
Cuộc tấn công nhắm vào Pays ApS, một công ty IT hai nhân viên có trụ sở tại Odense, nơi nắm giữ quyền truy cập hợp pháp để truy vấn cơ sở dữ liệu CPR. Theo các báo cáo từ Politiken và TV 2, kẻ tấn công đã xâm nhập bằng mật khẩu "123456" trên ít nhất ba tài khoản, bao gồm cả một tài khoản quản trị viên. Jens Myrup Pedersen, giáo sư tại Đại học Aarhus, mô tả tư thế bảo mật này là "vô vọng", lưu ý rằng những mật khẩu phổ biến như vậy nằm trong số những dự đoán đầu tiên của bất kỳ cuộc tấn công tự động nào.
Sau khi xâm nhập, kẻ tấn công đã triển khai các script tùy chỉnh để trích xuất dữ liệu và lưu trữ nó ở bên ngoài. Quyền truy cập trái phép bắt đầu vào ngày 10 tháng 9 và kéo dài đến ngày 2 tháng 10, tổng cộng 21 ngày 17 giờ. Các cuộc điều tra sơ bộ cho thấy việc đánh cắp dữ liệu chủ động có thể đã dừng lại vào khoảng ngày 20 tháng 9, nhưng kết nối vẫn mở thêm mười ngày nữa. Vụ vi phạm chỉ được phát hiện khi các nhà chức trách nhận thấy hóa đơn bất thường lớn cho các truy vấn tìm kiếm, với tổng cộng khoảng 14 triệu lượt tra cứu, vượt xa khối lượng hoạt động bình thường của công ty.
Chi tiết chính
- Thực thể bị xâm phạm: Pays ApS, một công ty IT nhỏ với hai nhân viên, đã xác nhận đây là điểm khởi đầu của cuộc tấn công.
- Thông tin xác thực yếu: Ít nhất ba tài khoản, bao gồm một tài khoản admin, đã sử dụng mật khẩu "123456".
- Quy mô rò rỉ: Dữ liệu liên quan đến khoảng 8,8 triệu số CPR đã bị truy cập.
- Thời lượng: Kẻ tấn công có quyền truy cập trong 21 ngày 17 giờ, từ ngày 10 tháng 9 đến ngày 2 tháng 10 năm 2026.
- Phương pháp phát hiện: Vụ vi phạm được xác định qua các bất thường về hóa đơn thay vì cảnh báo bảo mật, với 14 triệu lượt tìm kiếm bị đánh dấu.
- Tuyên bố của kẻ tấn công: Một hacker ẩn danh tuyên bố họ đã sử dụng mật khẩu bị rò rỉ từ một cựu nhân viên và không có kế hoạch công khai dữ liệu.
Bối cảnh
Sổ đăng ký CPR là cơ sở dữ liệu đăng ký dân sự trung tâm của Đan Mạch, chứa thông tin cá nhân thiết yếu như tên, địa chỉ và số định danh của cư dân. Các công ty tư nhân có thể xin quyền truy cập vào hệ thống này nếu chứng minh được nhu cầu chính đáng, chẳng hạn như xác minh địa chỉ khách hàng hoặc quản lý danh sách thành viên. Quyền truy cập này thường được điều chỉnh bởi các chính sách sử dụng nghiêm ngặt và cơ chế kiểm toán để ngăn chặn lạm dụng.
Trong trường hợp này, thất bại bảo mật không phải là một kỹ thuật khai thác phức tạp mà là một sai sót cơ bản trong quản lý danh tính. Việc sử dụng các mật khẩu dễ đoán như "123456" loại bỏ nhu cầu về các công cụ hack tinh vi. Hơn nữa, sự chậm trễ trong phát hiện nhấn mạnh một vấn đề phổ biến trong các mô hình truy cập của bên thứ ba: nếu không giám sát thời gian thực khối lượng truy vấn hoặc các bất thường về hành vi, các vụ vi phạm có thể tồn tại mà không bị phát hiện cho đến khi xuất hiện các sai lệch về tài chính hoặc hành chính.
Tại sao điều này quan trọng
Đối với các đội ngũ quản lý phần mềm tự host hoặc tích hợp với API bên ngoài, sự cố này là lời nhắc nhở rõ ràng rằng các yếu tố con người thường vượt trội hơn so với phòng thủ kỹ thuật. Ngay cả khi hạ tầng của bạn được củng cố chống lại các cuộc tấn công mạng, thông tin xác thực yếu trên các tài khoản đặc quyền sẽ tạo ra một cánh cửa mở. Các đội ngũ nhỏ, như công ty hai người liên quan ở đây, có thể thiếu nhân viên bảo mật chuyên trách, khiến họ dễ bị tổn thương trước những sơ suất đơn giản nhưng hậu quả lan rộng.
Sự phụ thuộc vào kiểm toán hóa đơn để phát hiện là đặc biệt đáng lo ngại đối với các trưởng nhóm DevOps và IT. Chờ đợi một hóa đơn bất thường có nghĩa là thiệt hại đã xảy ra. Trong môi trường tự host, bạn phải giả định rằng ghi log tiêu chuẩn là không đủ cho giám sát bảo mật. Bạn cần các cảnh báo chủ động cho hành vi bất thường, chẳng hạn như đột biến trong các lệnh gọi API hoặc nỗ lực đăng nhập từ các vị trí lạ, để giảm thiểu thời gian phơi nhiễm.
Ngoài ra, việc sử dụng các nhà cung cấp bên thứ ba có quyền truy cập vào dữ liệu nhạy cảm sẽ mở rộng bề mặt tấn công của bạn. Nếu bạn cấp quyền truy cập vào các cơ sở dữ liệu quan trọng cho đối tác bên ngoài hoặc dịch vụ nội bộ, bạn chịu trách nhiệm đảm bảo họ tuân thủ các tiêu chuẩn bảo mật vững chắc. Một vụ vi phạm tại một nhà cung cấp nhỏ có thể làm sụp đổ toàn bộ hệ sinh thái của bạn, dẫn đến sự giám sát của cơ quan quản lý và mất lòng tin.
Những gì bạn có thể làm
- Áp dụng chính sách mật khẩu mạnh: Bắt buộc sử dụng mật khẩu phức tạp và dùng trình quản lý mật khẩu để tránh tái sử dụng. Không bao giờ cho phép mật khẩu mặc định hoặc phổ biến như "123456".
- Triển khai Xác thực Đa yếu tố (MFA): Yêu cầu MFA cho tất cả các tài khoản quản trị và bất kỳ dịch vụ nào có quyền truy cập vào dữ liệu nhạy cảm.
- Giám sát tích cực việc sử dụng API: Thiết lập cảnh báo cho các đột biến bất thường về khối lượng truy vấn hoặc xuất dữ liệu, thay vì dựa vào xem xét hóa đơn hàng tháng.
- Kiểm toán quyền truy cập của bên thứ ba: Thường xuyên xem xét ai có quyền truy cập vào hệ thống của bạn và thu hồi quyền hạn cho các cựu nhân viên hoặc tài khoản không sử dụng ngay lập tức.
- Xoay vòng thông tin xác thực định kỳ: Thay đổi mật khẩu và khóa API theo chu kỳ, đặc biệt sau khi thay đổi nhân sự hoặc khi tư thế bảo mật của nhà cung cấp bị nghi ngờ.
- Thực hiện kiểm thử xâm nhập: Mô phỏng các cuộc tấn công để xác định các điểm yếu trong thiết lập xác thực và giám sát của bạn trước khi kẻ tấn công thực sự làm điều đó.



