덴마크 CPR 등록부 해킹, 침투 지점은 '123456' 비밀번호였음
- Pays ApS 직원 계정 최소 3개가 '123456' 비밀번호를 썼고 그중 하나는 관리자 계정이었음
- 약 880만 개 CPR 번호와 연결된 정보가 노출됨, 해커는 9월 10일부터 총 21일 17시간 동안 등록부에 접근함
- 해커는 전직 직원의 유출된 비밀번호로 처음 들어갔고 정보를 외부로 빼내는 프로그램 두 개를 만들었다고 주장함, 판매나 공개 계획은 없다고 밝힘
- Pays ApS는 오덴세 기반 IT 회사로 직원이 2명이며, 민간 기업이 고객 주소 확인 등 정당한 목적으로 받은 접근 권한이 악용됨
Hacker News opinions
CPR 번호는 생년월일이랑 성별이 앞자리에 박혀 있어서 번호 자체를 비밀로 두기가 어려움. 이름이랑 주소가 같이 있으면 추측 범위가 500개 정도로 좁혀진다는 얘기도 있더라.
미국은 SSN을 비밀로 취급하는데 그게 오히려 문제라고 봄. 아르헨티나는 DNI를 공문서에 그냥 써 놓고 투표소 명단에도 나와서 다 보임.
근본 원인 분석(post mortem)이 안 나오는 게 제일 답답함. 스웨덴 스베달라 시청 랜섬웨어도 아직 원인 발표가 없음.
운영사가 DXC Technology 덴마크 지사라더라. 정부 계약은 규정상 제일 싼 입찰을 골라야 해서 보안 역량보다 가격이 먼저 보임.
제3자 접근 기관을 PCI 같은 기준으로 정기 감사해야 함. 최소 권한 설계랑 이상 접근 모니터링도 넣어야 하는데 21일 동안 못 잡았다는 게 제일 큼.
MFA 있었냐는 질문에 없었다는 답이 달렸음. 2단계 인증 하나만 켜져 있었어도 막혔을 가능성이 큼.
보안팀이랑 생산성 대립 얘기는 이 경우엔 안 맞음. 직원 2명짜리 회사에 무슨 사내 정치가 있겠냐. 123456은 최단 경로가 아니라 그냥 방치임.
비밀번호 관리자 쓰고 2단계 인증 켜면 하루에 몇 분이면 끝나는 일임. 귀찮다는 핑계는 안 먹힘.