덴마크 주민등록 정보 유출…접근 업체 관리자 비밀번호도 ‘123456’

덴마크 주민등록부에서 약 880만 CPR 식별번호에 연결된 이름·주소 등이 노출됐다. Politiken은 조회 권한을 가진 업체 Pays의 계정 최소 3개가 ‘123456’을 비밀번호로 사용했다고 보도했다. 관리자 계정도 포함됐지만, 이 비밀번호가 최초 침입에 쓰였는지는 확인되지 않았다.

선정 이유: 업체의 합법적 조회 권한이 악용된 사건이다. 취약한 비밀번호 사용 사실과 아직 확인되지 않은 최초 침입 경로를 구분하고, 무단 접근이 가능했던 기간과 실제 활동 추정 기간의 차이를 짚는다.

조회 권한을 가진 Pays 계정이 공격에 악용됐다

2026년 10월 10일 Copenhagen Post가 전한 Politiken 보도에 따르면, 덴마크 IT 업체 Pays의 계정 최소 3개가 ‘123456’을 비밀번호로 사용했다. 이 가운데 하나는 관리자 계정이었다. Pays는 TV 2에 보낸 답변에서 자사의 합법적인 CPR 정보 조회 권한이 공격에 악용됐다고 확인했다.

CPR은 덴마크 거주자와 과거 등록자의 개인정보를 보관하는 중앙 주민등록 시스템이다. 이번 사고로 약 880만 CPR 식별번호에 연결된 정보가 노출됐으며, 당국이 밝힌 항목에는 이름·주소·CPR 식별번호가 포함된다. 민간 기업과 단체도 고객이나 회원의 주소 확인처럼 정당한 필요가 있으면 일부 CPR 정보를 조회할 수 있다.

    cphpost.dk · `123456' password used in Danish CPR data breach

    침입 경로와 발견 과정에서 구분할 사실

    ‘123456’ 때문에 처음 침입한 것인가?

    그렇게 확인되지는 않았다. 공격자는 소규모 덴마크 업체 전 직원의 유출된 비밀번호로 처음 접근했다고 Politiken에 주장했다. 해당 비밀번호가 ‘123456’이었다는 확인은 없으므로, 취약한 비밀번호 사용 보도만으로 최초 침입 원인을 단정할 수 없다.

    cphpost.dk · `123456' password used in Danish CPR data breach

    무단 접근은 얼마나 오래 가능했나?

    TV 2가 확보한 자료에 따르면 접근은 2026년 9월 10일 시작돼 10월 2일 차단됐으며, 총 21일 17시간 유지됐다. 다만 CPR 담당 기관이 개인정보 보호 당국에 제출한 보고서의 예비 조사에서는 실제 무단 활동이 9월 20일 끝난 것으로 추정했다. 접근 가능 기간 내내 조회가 계속됐다고 확인된 것은 아니다.

    cphpost.dk · `123456' password used in Danish CPR data breach

    당국은 어떻게 사고를 발견했나?

    업체 계정으로 발생한 조회에 대해 비정상적으로 큰 청구서가 발행되면서 사고가 드러났다. 해당 접근 자격으로 약 1,400만 건의 CPR 조회가 이뤄졌다. CPR 담당 기관은 조회량이 업체 고객 수를 크게 웃돌았으며, 업체도 자신들이 수행한 조회가 아니라고 밝혔다고 보고했다. 이 수치는 조회 건수이며 노출된 사람 수를 뜻하지 않는다.

    cphpost.dk · `123456' password used in Danish CPR data breach

    cphpost.dk · `123456' password used in Danish CPR data breach

    내용 수정 ·