Várias contas envolvidas no vazamento de dados de RCP em grande escala na Dinamarca usaram a senha “123456”

📅 2026-10-11

Resumo:

Um recente vazamento de informações pessoais em grande escala na Dinamarca expôs problemas chocantes de segurança de contas. Uma investigação do meio de comunicação dinamarquês Politico descobriu que pelo menos três contas de usuários da empresa de tecnologia da informação Funen Pays relacionadas ao incidente usavam a senha extremamente simples “123456”, incluindo até mesmo a conta do administrador. À medida que os hackers utilizavam os direitos legais de consulta de dados das empresas envolvidas para obter acesso ao Sistema Central de Registo da População Dinamarquês, as informações pessoais de aproximadamente 8,8 milhões de pessoas registadas foram afetadas.

De acordo com uma reportagem do Copenhagen Post de 10 de outubro, a empresa envolvida, Pays ApS, está localizada em Odense, na Dinamarca. A empresa tinha autoridade legal para consultar dados do Registo Central da População (CPR) da Dinamarca, mas esta autoridade foi posteriormente alvo de abusos. A mídia dinamarquesa Politico analisou os dados vazados relacionados ao ataque e descobriu que pelo menos três contas envolvidas usavam “123456” como senha de login, e uma das contas tinha direitos de administrador.

Jens Milup Peterson, professor do Departamento de Engenharia Elétrica e de Computação da Universidade de Aarhus, criticou severamente isso e acreditou que tais medidas de segurança de senha são quase inúteis. Ele destacou que “123456” é uma das senhas mais comuns e fáceis de adivinhar. Quando os invasores tentam hackear contas, geralmente tentam primeiro essas combinações simples. Essa proteção fraca da conta abre efetivamente a porta para invasores.

É difícil imaginar uma empresa adotando medidas de segurança de senha piores do que essas, disse Peterson, e é quase apenas uma questão de tempo até que algo assim aconteça.

Sophie Lawson, diretora administrativa e proprietária da Pays, confirmou anteriormente à Danish TV 2 que a empresa era de fato a empresa cujos direitos legítimos de consulta de dados foram abusados ​​neste incidente. Ela afirmou no e-mail que a empresa havia sofrido um ataque e que o invasor se aproveitou das permissões de consulta do sistema CPR de propriedade legal da empresa.

CPR é o sistema central de registo populacional da Dinamarca, que regista as informações de identidade das pessoas registadas na Dinamarca e é uma infra-estrutura importante para o sistema de serviço público do país. Informações relevantes são amplamente utilizadas para identificação e serviços públicos, como serviços médicos e administrativos. De acordo com informações anteriormente divulgadas pelo governo dinamarquês, o incidente envolveu nomes, endereços, números de identificação pessoal CPR e outras informações de aproximadamente 8,8 milhões de pessoas registadas.

Deve-se notar que 8,8 milhões não significa que todos os 8,8 milhões de residentes que vivem actualmente na Dinamarca sejam afectados. O sistema CPR também regista pessoas que emigraram para o estrangeiro, pessoas falecidas e outras que foram anteriormente registadas na Dinamarca, pelo que o incidente envolve um grande número de registos no sistema, não apenas a população que vive actualmente na Dinamarca.

A identidade do agressor neste incidente não foi oficialmente confirmada. Um hacker anônimo assumiu anteriormente a responsabilidade pelo ataque ao Politico e disse que inicialmente usou uma senha vazada de um ex-funcionário para entrar no sistema relevante. Segundo o hacker, após obter acesso à conta, ele escreveu dois programas de computador: um para consultar e coletar informações pessoais do sistema CPR e outro para salvar os dados obtidos fora do sistema.

O hacker alegou que todo o processo não foi tão complicado quanto se imaginava. Ele também disse que não tinha planos de vender ou obter publicamente os números de identificação pessoal e disse que ficou chocado ao descobrir quão fraca era a segurança do sistema. No entanto, estas declarações provêm actualmente principalmente dos próprios hackers, e os factos relevantes ainda requerem uma investigação mais aprofundada e confirmação por parte da polícia e dos departamentos competentes.

O governo dinamarquês confirmou anteriormente que pessoas não autorizadas usaram os direitos de consulta de dados legalmente detidos por uma empresa dinamarquesa para obter uma grande quantidade de informações pessoais de pessoas registadas. Depois de descobrir atividades anormais, o departamento de gestão do CPR rescindiu os direitos de acesso ao sistema da empresa envolvida e comunicou o incidente à Autoridade Dinamarquesa de Supervisão da Proteção de Dados. A polícia também cooperou com os departamentos relevantes para investigar.

As informações divulgadas oficialmente mostram que o departamento de gerenciamento de RCP notou um comportamento anormal no sistema em setembro, na noite de 2 de outubro de 2026, e posteriormente confirmou que ocorreu acesso não autorizado a dados em grande escala. Em 5 de outubro, o Ministério dinamarquês da Investigação, Educação e Assuntos Digitais anunciou oficialmente o incidente e anunciou que iria realizar uma revisão de segurança abrangente do sistema CPR para determinar o curso específico do incidente, o seu âmbito de impacto e outras medidas que precisam de ser tomadas.

O aspecto mais preocupante deste incidente não é apenas o grande número de pessoas envolvidas, mas também o facto de os atacantes não terem necessariamente explorado vulnerabilidades técnicas complexas no próprio sistema central, mas sim os legítimos direitos de acesso de empresas terceiras e as suas fracas medidas de segurança de contas. As empresas obtiveram originalmente permissões de consulta devido às necessidades de negócios, mas elas podem ter se tornado um ponto de entrada para invasores entrarem em bancos de dados públicos importantes devido ao gerenciamento inadequado de senhas, à proteção insuficiente da conta ou ao monitoramento de acesso insuficiente.

O sistema relevante na Dinamarca permite que empresas e associações privadas qualificadas consultem algumas informações no CPR quando têm necessidades legítimas, como obter informações de endereço de clientes ou membros. Este acordo pode satisfazer as necessidades das atividades comerciais normais e da gestão organizacional, mas também significa que a segurança da base de dados central não pode depender apenas da proteção técnica do próprio sistema. Deve também garantir que todas as agências externas que obtêm direitos de acesso cumpram requisitos rigorosos de segurança.

Este incidente também destaca a importância da proteção da conta do administrador. As contas de administrador geralmente têm privilégios mais elevados. Uma vez usados ​​sem autorização, os invasores podem obter capacidades operacionais muito além daquelas das contas de usuários comuns. O risco é ainda maior quando essas contas usam senhas fáceis de adivinhar e não possuem autenticação multifatorial, detecção de acesso anormal e restrições rígidas de permissão.

Para as pessoas comuns, os riscos que podem surgir do vazamento de informações pessoais em grande escala não desaparecerão imediatamente quando o acesso ao sistema for fechado. Uma vez em mãos erradas, informações como nomes, endereços e PINs podem ser usadas para fraude, roubo de identidade ou ataques de phishing direcionados. Mesmo que um invasor afirme que os dados não serão vendidos ou divulgados, esta declaração não pode ser considerada uma garantia de que a informação não será mais divulgada.

As autoridades dinamarquesas lembraram o público para estar vigilante, especialmente contra fraudes por telefone e e-mail que utilizam informações pessoais reais para construir confiança. Mesmo que quem liga possa indicar com precisão o nome, endereço ou número de CPR da pessoa, isso não significa que quem liga seja uma agência governamental, banco ou outra organização legítima confiável. Como resultado, as pessoas não devem fornecer senhas ou outras informações confidenciais umas às outras.

Este incidente ainda está sob investigação. A verdadeira identidade do invasor, se os dados foram copiados para vários locais e se as informações vazadas foram posteriormente divulgadas ainda precisam ser apuradas pelos departamentos relevantes. O governo dinamarquês também precisa de avaliar melhor o mecanismo de gestão para empresas terceiras acederem ao sistema central de registo da população e determinar se é necessário reforçar os requisitos de palavra-passe, a protecção da conta do administrador, a revisão dos direitos de acesso e a monitorização de consultas anormais.

A julgar pelos problemas expostos pelo incidente, proteger grandes bancos de dados públicos não é tão simples quanto implantar equipamentos de segurança avançados ou corrigir vulnerabilidades técnicas. Mesmo que o próprio sistema central tenha medidas de protecção completas, desde que as empresas parceiras externas possam aceder aos dados com permissões legais e as contas destas empresas não tenham protecção de segurança básica, todo o sistema de dados ainda pode enfrentar sérios riscos.

Um conjunto de senhas "123456" incrivelmente simples pode eventualmente se tornar um elo fraco em um vazamento de informações pessoais em grande escala. Este incidente demonstra mais uma vez que a segurança das contas, a gestão do acesso de terceiros e a monitorização contínua também são componentes integrantes da proteção da infraestrutura de dados nacional.

Tags relacionadas

Artigos relacionados

Comentários

0/500
Captcha (click to refresh)
Sem comentários