Afslørende detaljer fra datalæk: Disse koder blev brugt

Artiklen fortsætter under annoncen
Artiklen fortsætter under annoncen

Mindst tre profiler havde koden “123456”, viser Politikens gennemgang. En af dem var en administratorkonto.

Mindst tre profiler hos den fynske virksomhed Pays brugte adgangskoden “123456”, da virksomhedens adgang til CPR-registret blev misbrugt i et hackerangreb, der førte til et læk af cirka 8,8 millioner CPR-numre.

Én af profilerne var virksomhedens administratorkonto.

Det viser en gennemgang, som Politiken har foretaget af det datalæk, som hackeren angiveligt brugte til at få adgang til oplysningerne.

(Artiklen fortsætter efter billedet)

Det er her på adressen, at firmaet hører til.

Jens Myrup Pedersen, der er professor på Institut for Elektro- og Computerteknologi ved Aarhus Universitet, kalder det over for Politiken for “håbløst”.

– Der er reelt ingen sikkerhed, det er en åben dør. Et password som “123456” er noget af det allerførste, man ville gætte på, hvis man tog en liste over almindelige adgangskoder, siger han til avisen.

– Jeg har svært ved at se, at man kan have en ringere sikkerhed. Det var et spørgsmål om tid, før det gik galt, tilføjer han.

Pays ApS, der ligger i Odense, har fredag bekræftet over for TV 2, at det var virksomheden, der blev kompromitteret.

– Vi kan bekræfte, at vi er den virksomhed, der har været udsat for et angreb, hvor vores lovlige adgang til at søge oplysninger i CPR-systemet er blevet misbrugt, skrev it-virksomhedens administrerende direktør og ejer, Sophie Laursen, i en mail til mediet.

En it-kriminel havde adgang til CPR-registret fra 10. september i samlet set 21 dage og 17 timer.

(Artiklen fortsætter efter billedet)

Det er her på adressen, at firmaet hører til.

En anonym hacker hævdede torsdag over for Politiken, at det var vedkommende, der stod bag angrebet, og at det ikke var specielt vanskeligt.

Ifølge hackeren skaffede vedkommende sig adgang til CPR-registret gennem et lækket password fra en tidligere medarbejder i en mindre dansk virksomhed.

Herefter konstruerede hackeren angiveligt to computerprogrammer, der fandt CPR-oplysninger frem og efterfølgende gemte dem eksternt.

Hackeren sagde i interviewet med Politiken, at vedkommende ikke har planer om at sælge eller lække oplysningerne.

Private virksomheder og foreninger kan i dag få adgang til CPR-registret, hvis de for eksempel har brug for adresseoplysninger på kunder eller medlemmer.

Af Det Centrale Virksomhedsregister fremgår det, at der per juli 2026 var to ansatte i Pays ApS.

RITZAU

Annonce
Annonce
Annonce