Al menos tres cuentas de la empresa de TI con base en Funen, Pays, utilizaron la contraseña '123456' cuando los hackers accedieron al registro CPR de Dinamarca, incluyendo una cuenta de administrador. La filtración expuso información vinculada a alrededor de 8,8 millones de números CPR. Pays Ap S, con sede en Odense, confirmó que fue la empresa cuyo acceso legal al sistema CPR fue abusado.
El hacker tuvo acceso desde el 10 de septiembre durante 21 días y 17 horas, ingresando a través de una contraseña filtrada de un ex empleado de una pequeña empresa danesa. Jens Myrup Pedersen, profesor de la Universidad de Aarhus, llamó a la seguridad de contraseñas 'sin esperanza', afirmando que '123456' es uno de los primeros passwords adivinados en listas comunes. Dijo que era 'solo cuestión de tiempo antes de que las cosas salieran mal'.
Las empresas privadas pueden acceder a datos CPR para necesidades legítimas como verificación de dirección. Pays Ap S tenía dos empleados según el Registro Central de Empresas de julio de 2026. El hacker afirmó que no tenía planes de vender o publicar los datos robados.
Fuente: Hacker News · Resumido por HeadlinesBriefing