丹麦国家民事登记系统(CPR)近期遭遇大规模数据泄露:一名未经授权的黑客自 9 月 10 日潜入,直到 10 月 2 日才被拦截,入侵持续约 21 天 17 小时,涉及约 880 万丹麦居民,姓名、地址与 CPR 身份号码均遭泄露。
调查发现,黑客是通过一家拥有 CPR 访问权限的小型丹麦公司 Pays ApS 进入系统的,该公司至少三个账号使用“123456”作为密码,其中一个还是管理员账号;黑客借此进行了约 1400 万次查询。
这起事件再次说明:再强大的系统,也可能被最薄弱的口令环节击穿。企业与机构在接入高敏感数据系统时,强口令、多因子认证与最小权限几乎是底线要求。
来源:solidot.org / ithome.com(IT之家)