덴마크 대규모 CPR 데이터 유출에 연루된 여러 계정에서 비밀번호 '123456'을 사용했습니다.

📅 2026-10-11

요약:

최근 덴마크에서 발생한 대규모 개인정보 유출로 인해 충격적인 계정 보안 문제가 드러났습니다. 덴마크 언론인 폴리티코(Politico)의 조사에 따르면 이번 사건과 관련된 Funen 정보기술 기업 Pays의 사용자 계정 중 최소 3개 계정이 관리자 계정까지 포함해 매우 간단한 비밀번호 '123456'을 사용한 것으로 드러났다. 해커들이 덴마크 중앙 인구 등록 시스템에 접근하기 위해 관련 기업의 법적 데이터 조회 권한을 사용함에 따라 등록된 약 880만 명의 개인정보가 영향을 받았습니다.

10월 10일 코펜하겐 포스트(Copenhagen Post)의 보도에 따르면 관련 회사인 Pays ApS는 덴마크 오덴세에 위치하고 있습니다. 회사는 덴마크의 중앙인구등록부(CPR)에서 데이터를 조회할 수 있는 법적 권한을 갖고 있었지만 나중에 이 권한이 남용되었습니다. 덴마크 언론인 폴리티코(Politico)는 이번 공격과 관련해 유출된 데이터를 분석한 결과, 관련 계정 중 최소 3개에서 로그인 비밀번호로 '123456'을 사용했고, 그 중 1개 계정에는 관리자 권한이 있는 것으로 나타났다.

오르후스 대학교 전기 및 컴퓨터 공학과의 Jens Milup Peterson 교수는 이를 신랄하게 비판하며 이러한 비밀번호 보안 조치는 거의 쓸모가 없다고 생각했습니다. 그는 "123456"이 가장 일반적이고 추측하기 쉬운 비밀번호 중 하나라고 지적했습니다. 공격자가 계정 크랙을 시도할 때 먼저 이러한 간단한 조합을 시도하는 경우가 많습니다. 이러한 약한 계정 보호는 사실상 공격자에게 문을 열어줍니다.

회사가 이보다 더 나쁜 비밀번호 보안 조치를 취하는 것은 상상하기 어렵고 이런 일이 발생하는 것은 거의 시간 문제일 뿐이라고 Peterson은 말했습니다.

Pays의 전무 이사이자 소유자인 Sophie Lawson은 이전에 덴마크 TV 2에 이 회사가 실제로 이번 사건에서 합법적인 데이터 쿼리 권한이 남용된 회사임을 확인했습니다. 그녀는 이메일에서 회사가 공격을 받았으며 공격자는 회사가 합법적으로 소유한 CPR 시스템 쿼리 권한을 이용했다고 밝혔습니다.

CPR은 덴마크의 중앙 인구 등록 시스템으로, 덴마크에 등록된 사람들의 신원 정보를 기록하며 국가 공공 서비스 시스템의 중요한 인프라입니다. 관련정보는 본인확인과 의료, 행정 등 공공서비스에 널리 활용됩니다. 덴마크 정부가 이전에 공개한 정보에 따르면 이번 사건에는 등록된 약 880만명의 이름, 주소, CPR 개인식별번호 및 기타 정보가 포함됐다.

880만명이 현재 덴마크에 살고 있는 880만명의 주민 모두가 영향을 받는다는 의미는 아닙니다. CPR 시스템에는 해외로 이주한 사람, 사망한 사람, 이전에 덴마크에 등록된 기타 사람들도 등록되어 있기 때문에 이 사건에는 현재 덴마크에 거주하는 인구뿐만 아니라 시스템에 등록된 기록이 많이 포함됩니다.

이번 사건의 공격자의 신원은 공식적으로 확인되지 않았습니다. 앞서 익명의 해커는 폴리티코에 이번 공격이 자신들의 소행이라고 주장하며, 처음에는 이전에 유출된 전직 직원의 비밀번호를 사용해 관련 시스템에 진입했다고 밝혔다. 해커에 따르면 해당 계정에 접근한 후 그는 두 개의 컴퓨터 프로그램을 작성했는데, 하나는 CPR 시스템에서 개인 정보를 조회하고 수집하는 프로그램이고, 다른 하나는 획득한 데이터를 시스템 외부에 저장하는 프로그램입니다.

해커는 전체 과정이 생각보다 복잡하지 않다고 주장했습니다. 그는 또한 개인 식별 번호를 판매하거나 공개적으로 얻을 계획이 없으며 시스템의 보안이 얼마나 약한지를 알고 충격을 받았다고 말했습니다. 그러나 이러한 진술은 현재 주로 해커 자신의 주장으로, 관련 사실에 대해서는 여전히 경찰 및 관련 부서의 추가 조사와 확인이 필요합니다.

덴마크 정부는 앞서 덴마크 회사가 합법적으로 보유하고 있는 데이터 조회 권한을 승인되지 않은 개인이 이용하여 등록된 개인의 대량의 개인정보를 획득한 사실을 확인한 바 있습니다. 비정상적인 활동을 발견한 CPR 관리 부서는 관련 회사의 시스템 접근 권한을 종료하고 덴마크 데이터 보호 감독 기관에 사건을 보고했습니다. 경찰도 관계부처와 협력해 수사에 나섰다.

공식적으로 공개된 정보에 따르면 2026년 10월 2일 저녁 심폐소생술 관리부서에서 시스템의 이상 동작을 발견한 뒤 대규모 무단 데이터 접근이 발생한 사실을 확인했다. 10월 5일, 덴마크 연구교육디지털부에서는 사건을 공식 발표하고, 사건의 구체적인 경과, 영향 범위, 취해야 할 추가 조치를 결정하기 위해 CPR 시스템에 대한 포괄적인 보안 검토를 실시할 것이라고 발표했습니다.

이번 사건의 가장 우려되는 점은 연루된 인원이 많다는 점뿐만 아니라, 공격자가 반드시 중앙 시스템 자체의 복잡한 기술적 취약점을 악용한 것이 아니라 제3자 기업의 합법적인 접근 권한과 이들의 취약한 계정 보안 조치를 악용했다는 점입니다. 기업은 원래 비즈니스 요구로 인해 쿼리 권한을 얻었지만 비밀번호 관리 부족, 계정 보호 부족 ​​또는 액세스 모니터링 부족으로 인해 공격자가 중요한 공용 데이터베이스에 진입하기 위한 진입점이 되었을 수 있습니다.

덴마크의 관련 시스템에서는 자격을 갖춘 민간 회사 및 협회가 고객이나 회원의 주소 정보를 얻는 등 적법한 필요가 있는 경우 CPR의 일부 정보를 쿼리할 수 있습니다. 이러한 배열은 일반적인 비즈니스 활동 및 조직 관리의 요구를 충족할 수 있지만 중앙 데이터베이스의 보안이 시스템 자체의 기술적 보호에만 의존할 수는 없음을 의미합니다. 또한 액세스 권한을 얻는 모든 외부 기관이 엄격한 보안 요구 사항을 준수하는지 확인해야 합니다.

이 사건은 또한 관리자 계정 보호의 중요성을 강조합니다. 관리자 계정은 일반적으로 더 높은 권한을 갖습니다. 승인 없이 사용되면 공격자는 일반 사용자 계정보다 훨씬 뛰어난 작업 능력을 얻을 수 있습니다. 이러한 계정이 추측하기 쉬운 비밀번호를 사용하고 다단계 인증, 비정상적인 액세스 감지 및 엄격한 권한 제한이 없으면 위험은 더욱 증폭됩니다.

일반인의 경우, 대규모 개인정보 유출로 인해 발생할 수 있는 위험은 시스템 접속이 차단된다고 해서 바로 사라지지는 않습니다. 이름, 주소, PIN 등의 정보가 잘못된 사람의 손에 들어가면 사기, 신원 도용 또는 표적 피싱 공격에 사용될 수 있습니다. 공격자가 데이터가 판매되거나 공개되지 않을 것이라고 주장하더라도 이 진술은 정보가 더 이상 유포되지 않는다는 보장으로 간주될 수 없습니다.

덴마크 당국은 대중에게 특히 신뢰 구축을 위해 실제 개인 정보를 사용하는 전화 및 이메일 사기에 대해 경계할 것을 상기시켰습니다. 발신자가 개인의 이름, 주소 또는 CPR 번호를 정확하게 말할 수 있다고 해서 발신자가 신뢰할 수 있는 정부 기관, 은행 또는 기타 합법적인 조직임을 의미하지는 않습니다. 결과적으로 사람들은 비밀번호나 기타 기밀 정보를 서로에게 제공해서는 안 됩니다.

이 사건은 아직 조사 중입니다. 공격자의 실제 신원, 데이터가 여러 위치에 복사되었는지 여부, 유출된 정보가 추가로 유포되었는지 여부는 관련 부서에서 확인해야 합니다. 덴마크 정부는 또한 제3자 회사가 중앙 인구 등록 시스템에 접근할 수 있는 관리 메커니즘을 추가로 평가하고 비밀번호 요구 사항, 관리자 계정 보호, 접근 권한 검토 및 비정상적인 쿼리 모니터링을 강화해야 하는지 여부를 결정해야 합니다.

이번 사건으로 드러난 문제로 볼 때, 대규모 공용 데이터베이스를 보호하는 것은 첨단 보안 장비를 배치하거나 기술적 취약점을 패치하는 것만큼 간단하지 않습니다. 중앙 시스템 자체에 완벽한 보호 조치가 있더라도 외부 파트너 회사가 법적 허가를 받아 데이터에 접근할 수 있고 이들 회사의 계정에 기본적인 보안 보호가 부족한 한 전체 데이터 시스템은 여전히 ​​심각한 위험에 직면할 수 있습니다.

아주 단순한 "123456" 비밀번호 세트가 결국 대규모 개인정보 유출의 주요 취약 고리가 될 수 있습니다. 이번 사건은 계정 보안, 제3자 접근 관리, 지속적인 모니터링도 국가 데이터 인프라 보호의 필수 구성요소라는 점을 다시 한 번 입증했습니다.

관련 태그

관련 글

댓글

0/500
Captcha (click to refresh)
댓글 없음