Mehrere Konten, die an dem groß angelegten dänischen CPR-Datenleck beteiligt waren, verwendeten das Passwort „123456“.

📅 2026-10-11

Zusammenfassung:

Ein kürzlich in Dänemark erfolgtes groß angelegtes Leck persönlicher Daten brachte schockierende Probleme bei der Kontosicherheit ans Licht. Eine Untersuchung der dänischen Medien Politico ergab, dass mindestens drei Benutzerkonten des fünischen Informationstechnologieunternehmens Pays im Zusammenhang mit dem Vorfall das äußerst einfache Passwort „123456“ verwendeten, darunter sogar das Administratorkonto. Da Hacker die gesetzlichen Datenabfragerechte der beteiligten Unternehmen nutzten, um Zugang zum dänischen zentralen Bevölkerungsregistrierungssystem zu erhalten, waren die persönlichen Daten von rund 8,8 Millionen registrierten Personen betroffen.

Laut einem Bericht der Copenhagen Post vom 10. Oktober hat das beteiligte Unternehmen, Pays ApS, seinen Sitz in Odense, Dänemark. Das Unternehmen verfügte über die gesetzliche Befugnis, Daten aus dem zentralen Bevölkerungsregister (CPR) Dänemarks abzufragen, diese Befugnis wurde jedoch später missbraucht. Die dänischen Medien Politico analysierten die durchgesickerten Daten im Zusammenhang mit dem Angriff und stellten fest, dass mindestens drei beteiligte Konten „123456“ als Login-Passwort verwendeten und eines der Konten über Administratorrechte verfügte.

Jens Milup Peterson, Professor an der Fakultät für Elektrotechnik und Informationstechnik der Universität Aarhus, kritisierte dies heftig und glaubte, dass solche Passwort-Sicherheitsmaßnahmen nahezu nutzlos seien. Er wies darauf hin, dass „123456“ eines der häufigsten und am einfachsten zu erratenden Passwörter sei. Wenn Angreifer versuchen, Konten zu knacken, versuchen sie oft zuerst solche einfachen Kombinationen. Ein solch schwacher Kontoschutz öffnet Angreifern effektiv die Tür.

Man kann sich kaum vorstellen, dass ein Unternehmen schlimmere Passwort-Sicherheitsmaßnahmen ergreift, sagte Peterson, und es ist fast nur eine Frage der Zeit, bis so etwas passiert.

Sophie Lawson, Geschäftsführerin und Inhaberin von Pays, bestätigte zuvor gegenüber Danish TV 2, dass es sich bei dem Unternehmen tatsächlich um das Unternehmen handelte, dessen legitime Datenabfragerechte bei diesem Vorfall missbraucht wurden. In der E-Mail gab sie an, dass das Unternehmen Opfer eines Angriffs geworden sei und der Angreifer die rechtmäßigen Abfrageberechtigungen für das CPR-System des Unternehmens ausgenutzt habe.

CPR ist Dänemarks zentrales Bevölkerungsregistrierungssystem, das die Identitätsinformationen der in Dänemark registrierten Personen erfasst und eine wichtige Infrastruktur für das öffentliche Dienstleistungssystem des Landes darstellt. Relevante Informationen werden häufig zur Identifizierung und für öffentliche Dienste wie medizinische und administrative Dienste verwendet. Nach zuvor von der dänischen Regierung veröffentlichten Informationen betraf der Vorfall die Namen, Adressen, CPR-Personenidentifikationsnummern und andere Informationen von etwa 8,8 Millionen registrierten Personen.

Es ist zu beachten, dass 8,8 Millionen nicht bedeuten, dass alle 8,8 Millionen Einwohner, die derzeit in Dänemark leben, betroffen sind. Das CPR-System registriert auch Personen, die ins Ausland ausgewandert sind, verstorbene Personen und andere, die zuvor in Dänemark registriert waren, sodass der Vorfall eine große Anzahl von Registrierungsdatensätzen im System betrifft, nicht nur die derzeit in Dänemark lebende Bevölkerung.

Die Identität des Angreifers bei diesem Vorfall wurde nicht offiziell bestätigt. Ein anonymer Hacker bekannte sich zuvor gegenüber Politico zu dem Angriff und sagte, er habe zunächst ein zuvor geleaktes Passwort eines ehemaligen Mitarbeiters verwendet, um in das entsprechende System einzudringen. Nach Angaben des Hackers schrieb er, nachdem er Zugriff auf das Konto erhalten hatte, zwei Computerprogramme: eines zum Abfragen und Sammeln persönlicher Informationen vom CPR-System und das andere zum Speichern der erhaltenen Daten außerhalb des Systems.

Der Hacker behauptete, der gesamte Prozess sei nicht so kompliziert wie gedacht. Er sagte auch, er habe nicht vor, die persönlichen Identifikationsnummern zu verkaufen oder öffentlich zu beschaffen, und sagte, er sei schockiert, als er feststellte, wie schwach die Sicherheit des Systems sei. Allerdings stammen diese Aussagen derzeit überwiegend von den Hackern selbst und die relevanten Fakten bedürfen noch weiterer Untersuchungen und Bestätigungen durch die Polizei und zuständige Dienststellen.

Die dänische Regierung hat zuvor bestätigt, dass Unbefugte die einem dänischen Unternehmen rechtmäßig zustehenden Datenabfragerechte nutzten, um an große Mengen personenbezogener Daten registrierter Personen zu gelangen. Nachdem ungewöhnliche Aktivitäten festgestellt wurden, hat die CPR-Verwaltungsabteilung die Systemzugriffsrechte des betroffenen Unternehmens entzogen und den Vorfall der dänischen Datenschutzaufsichtsbehörde gemeldet. Die Polizei hat bei den Ermittlungen auch mit den zuständigen Dienststellen zusammengearbeitet.

Offiziell offengelegte Informationen zeigen, dass die CPR-Verwaltungsabteilung im September, am Abend des 2. Oktober 2026, ungewöhnliches Verhalten im System bemerkte und anschließend bestätigte, dass es zu einem groß angelegten unbefugten Datenzugriff gekommen war. Am 5. Oktober gab das dänische Ministerium für Forschung, Bildung und digitale Angelegenheiten den Vorfall offiziell bekannt und kündigte an, eine umfassende Sicherheitsüberprüfung des CPR-Systems durchzuführen, um den konkreten Verlauf des Vorfalls, sein Ausmaß an Auswirkungen und weitere zu ergreifende Maßnahmen zu ermitteln.

Der besorgniserregendste Aspekt dieses Vorfalls ist nicht nur die große Anzahl der beteiligten Personen, sondern auch die Tatsache, dass die Angreifer nicht unbedingt komplexe technische Schwachstellen im Zentralsystem selbst ausnutzten, sondern die legitimen Zugriffsrechte von Drittunternehmen und deren schwache Kontosicherheitsmaßnahmen. Ursprünglich erhielten Unternehmen Abfrageberechtigungen aus geschäftlichen Gründen, sie könnten jedoch aufgrund schlechter Passwortverwaltung, unzureichenden Kontoschutzes oder unzureichender Zugriffsüberwachung zu einem Einstiegspunkt für Angreifer geworden sein, um in wichtige öffentliche Datenbanken einzudringen.

Das entsprechende System in Dänemark ermöglicht es qualifizierten privaten Unternehmen und Verbänden, bestimmte Informationen im CPR abzufragen, wenn sie berechtigte Bedürfnisse haben, beispielsweise die Adressinformationen von Kunden oder Mitgliedern. Diese Regelung kann den Anforderungen normaler Geschäftsaktivitäten und des Organisationsmanagements gerecht werden, bedeutet aber auch, dass die Sicherheit der zentralen Datenbank nicht allein auf dem technischen Schutz des Systems selbst beruhen kann. Es muss außerdem sicherstellen, dass alle externen Stellen, die Zugriffsrechte erhalten, strenge Sicherheitsanforderungen einhalten.

Dieser Vorfall unterstreicht auch die Bedeutung des Schutzes des Administratorkontos. Administratorkonten verfügen normalerweise über höhere Berechtigungen. Bei unbefugter Nutzung können Angreifer weit über die Einsatzmöglichkeiten gewöhnlicher Benutzerkonten hinausgehende Einsatzmöglichkeiten erlangen. Das Risiko wird noch größer, wenn solche Konten leicht zu erratende Passwörter verwenden und keine Multi-Faktor-Authentifizierung, abnormale Zugriffserkennung und strenge Berechtigungsbeschränkungen aufweisen.

Für den Normalbürger werden die Risiken, die aus groß angelegten Lecks persönlicher Daten entstehen können, nicht sofort verschwinden, wenn der Systemzugriff gesperrt wird. Geraten Informationen wie Namen, Adressen und PINs in die falschen Hände, können sie für Betrug, Identitätsdiebstahl oder gezielte Phishing-Angriffe missbraucht werden. Auch wenn ein Angreifer behauptet, dass die Daten nicht verkauft oder weitergegeben werden, kann diese Aussage nicht als Garantie dafür angesehen werden, dass die Informationen nicht weiter verbreitet werden.

Die dänischen Behörden haben die Öffentlichkeit zur Wachsamkeit aufgerufen, insbesondere vor Telefon- und E-Mail-Betrügereien, bei denen echte persönliche Daten zum Aufbau von Vertrauen verwendet werden. Selbst wenn der Anrufer den Namen, die Adresse oder die CPR-Nummer der Person genau angeben kann, bedeutet dies nicht, dass es sich beim Anrufer um eine vertrauenswürdige Regierungsbehörde, Bank oder andere legitime Organisation handelt. Daher sollten Personen sich gegenseitig keine Passwörter oder andere vertrauliche Informationen mitteilen.

Dieser Vorfall wird noch untersucht. Die wahre Identität des Angreifers, ob die Daten an mehrere Orte kopiert wurden und ob die durchgesickerten Informationen weiter verbreitet wurden, müssen noch von den zuständigen Abteilungen ermittelt werden. Die dänische Regierung muss außerdem den Verwaltungsmechanismus für Drittunternehmen für den Zugriff auf das zentrale Bevölkerungsregistrierungssystem weiter evaluieren und feststellen, ob es notwendig ist, die Passwortanforderungen, den Schutz von Administratorkonten, die Überprüfung von Zugriffsrechten und die Überwachung abnormaler Abfragen zu verschärfen.

Nach den durch den Vorfall aufgedeckten Problemen zu urteilen, ist der Schutz großer öffentlicher Datenbanken nicht so einfach wie der Einsatz fortschrittlicher Sicherheitsausrüstung oder das Beheben technischer Schwachstellen. Selbst wenn das zentrale System selbst über vollständige Schutzmaßnahmen verfügt, kann das gesamte Datensystem ernsthaften Risiken ausgesetzt sein, solange externe Partnerunternehmen mit rechtlichen Genehmigungen auf Daten zugreifen können und die Konten dieser Unternehmen keinen grundlegenden Sicherheitsschutz aufweisen.

Ein Satz unglaublich einfacher „123456“-Passwörter könnte schließlich zu einem wichtigen Schwachpunkt bei einem groß angelegten Leck persönlicher Daten werden. Dieser Vorfall zeigt einmal mehr, dass Kontosicherheit, Zugriffsverwaltung Dritter und kontinuierliche Überwachung ebenfalls integrale Bestandteile des Schutzes der nationalen Dateninfrastruktur sind.

Verwandte Tags

Ähnliche Artikel

Kommentare

0/500
Captcha (click to refresh)
Keine Kommentare