استخدمت حسابات متعددة متورطة في تسرب بيانات CPR الدنماركي واسع النطاق كلمة المرور "123456"

📅 2026-10-11

الملخص:

كشف تسرب المعلومات الشخصية على نطاق واسع مؤخرًا في الدنمارك عن مشكلات مروعة تتعلق بأمان الحساب. وجد تحقيق أجرته وسائل الإعلام الدنماركية Politico أن ثلاثة حسابات مستخدمين على الأقل لشركة Pays لتكنولوجيا المعلومات Funen المرتبطة بالحادث استخدمت كلمة المرور البسيطة للغاية "123456"، بما في ذلك حتى حساب المسؤول. نظرًا لأن المتسللين استخدموا حقوق الاستعلام عن البيانات القانونية للشركات المعنية للوصول إلى نظام تسجيل السكان المركزي الدنماركي، فقد تأثرت المعلومات الشخصية لحوالي 8.8 مليون شخص مسجل.

وفقًا لتقرير صادر عن صحيفة كوبنهاجن بوست في 10 أكتوبر، فإن الشركة المعنية، Pays ApS، تقع في أودنس، الدنمارك. وكانت الشركة تتمتع بسلطة قانونية للاستعلام عن البيانات من السجل السكاني المركزي في الدنمارك (CPR)، ولكن تم إساءة استخدام هذه السلطة لاحقًا. قامت وسائل الإعلام الدنماركية Politico بتحليل البيانات المسربة المتعلقة بالهجوم ووجدت أن ثلاثة حسابات على الأقل استخدمت "123456" ككلمة مرور لتسجيل الدخول، وكان أحد الحسابات يتمتع بحقوق المسؤول.

انتقد جينس ميلوب بيترسون، الأستاذ في قسم الهندسة الكهربائية وهندسة الحاسبات بجامعة آرهوس، هذا الأمر بشدة ويعتقد أن مثل هذه الإجراءات الأمنية لكلمات المرور تكاد تكون عديمة الفائدة. وأشار إلى أن "123456" يعد من أكثر كلمات المرور شيوعاً وأسهلها في التخمين. عندما يحاول المهاجمون اختراق الحسابات، فإنهم غالبًا ما يحاولون مثل هذه المجموعات البسيطة أولاً. مثل هذه الحماية الضعيفة للحساب تفتح الباب بشكل فعال أمام المهاجمين.

قال بيترسون إنه من الصعب أن نتخيل شركة تتخذ إجراءات أمنية أسوأ من ذلك لكلمات المرور، وهي مسألة وقت تقريبًا قبل أن يحدث شيء من هذا القبيل.

أكدت صوفي لوسون، العضو المنتدب ومالك شركة Pays، سابقًا للقناة الدانماركية TV 2 أن الشركة كانت بالفعل الشركة التي تم انتهاك حقوق الاستعلام المشروعة عن بياناتها في هذه الحادثة. وذكرت في رسالة البريد الإلكتروني أن الشركة تعرضت لهجوم وأن المهاجم استفاد من أذونات استعلام نظام CPR المملوكة قانونيًا للشركة.

CPR هو نظام تسجيل السكان المركزي في الدنمارك، والذي يسجل معلومات هوية الأشخاص المسجلين في الدنمارك ويعتبر بنية تحتية مهمة لنظام الخدمة العامة في البلاد. يتم استخدام المعلومات ذات الصلة على نطاق واسع لتحديد الهوية والخدمات العامة مثل الخدمات الطبية والإدارية. ووفقاً للمعلومات التي نشرتها الحكومة الدنماركية سابقاً، فإن الحادث شمل الأسماء والعناوين وأرقام الهوية الشخصية وغيرها من المعلومات لحوالي 8.8 مليون شخص مسجل.

تجدر الإشارة إلى أن 8.8 مليونًا لا يعني أن جميع السكان البالغ عددهم 8.8 مليونًا الذين يعيشون حاليًا في الدنمارك متأثرون. يقوم نظام الإنعاش القلبي الرئوي أيضًا بتسجيل الأشخاص الذين هاجروا إلى الخارج، والأشخاص المتوفين وغيرهم ممن تم تسجيلهم سابقًا في الدنمارك، لذلك تتضمن الحادثة عددًا كبيرًا من سجلات التسجيل في النظام، وليس فقط السكان الذين يعيشون حاليًا في الدنمارك.

لم يتم تأكيد هوية المهاجم في هذا الحادث رسميًا. سبق أن أعلن متسلل مجهول مسؤوليته عن الهجوم لموقع Politico وقال إنه استخدم في البداية كلمة مرور مسربة مسبقًا لموظف سابق للدخول إلى النظام ذي الصلة. وبحسب الهاكر، فإنه بعد الوصول إلى الحساب، قام بكتابة برنامجين حاسوبيين: أحدهما للاستعلام وجمع المعلومات الشخصية من نظام الإنعاش القلبي الرئوي، والآخر لحفظ البيانات التي تم الحصول عليها خارج النظام.

ادعى المتسلل أن العملية برمتها لم تكن معقدة كما كان يتصور. وقال أيضًا إنه ليس لديه أي خطط لبيع أرقام الهوية الشخصية أو الحصول عليها علنًا، وقال إنه صُدم عندما اكتشف مدى ضعف أمان النظام. ومع ذلك، فإن هذه التصريحات تأتي حاليًا بشكل أساسي من المتسللين أنفسهم، ولا تزال الحقائق ذات الصلة تتطلب مزيدًا من التحقيق والتأكيد من قبل الشرطة والإدارات ذات الصلة.

أكدت الحكومة الدنماركية سابقًا أن الأشخاص غير المصرح لهم استخدموا حقوق الاستعلام عن البيانات المملوكة قانونًا لشركة دنماركية للحصول على كمية كبيرة من المعلومات الشخصية للأشخاص المسجلين. بعد اكتشاف أنشطة غير طبيعية، أنهى قسم إدارة الإنعاش القلبي الرئوي حقوق الوصول إلى النظام الخاصة بالشركة المعنية وأبلغ الهيئة الإشرافية على حماية البيانات الدنماركية بالحادث. كما تعاونت الشرطة مع الإدارات ذات الصلة للتحقيق.

تُظهر المعلومات التي تم الكشف عنها رسميًا أن قسم إدارة الإنعاش القلبي الرئوي لاحظ سلوكًا غير طبيعي في النظام في سبتمبر مساء يوم 2 أكتوبر 2026، وأكد لاحقًا حدوث وصول غير مصرح به على نطاق واسع إلى البيانات. في 5 أكتوبر، أعلنت وزارة البحث والتعليم والشؤون الرقمية الدنماركية رسميًا عن الحادث وأعلنت أنها ستجري مراجعة أمنية شاملة لنظام الإنعاش القلبي الرئوي لتحديد المسار المحدد للحادث، ونطاق تأثيره، والإجراءات الإضافية التي يجب اتخاذها.

الجانب الأكثر إثارة للقلق في هذا الحادث ليس فقط العدد الكبير من الأشخاص المتورطين، ولكن أيضًا حقيقة أن المهاجمين لم يستغلوا بالضرورة نقاط الضعف التقنية المعقدة في النظام المركزي نفسه، ولكن حقوق الوصول المشروعة لشركات الطرف الثالث وإجراءات أمان حساباتهم الضعيفة. حصلت المؤسسات في الأصل على أذونات الاستعلام بسبب احتياجات العمل، لكنها ربما أصبحت نقطة دخول للمهاجمين للدخول إلى قواعد البيانات العامة المهمة بسبب سوء إدارة كلمات المرور، أو عدم كفاية حماية الحساب، أو عدم مراقبة الوصول بشكل كافٍ.

يسمح النظام ذو الصلة في الدنمارك للشركات والجمعيات الخاصة المؤهلة بالاستعلام عن بعض المعلومات الواردة في السجل السكاني الدائم عندما تكون لديها احتياجات مشروعة، مثل الحصول على معلومات عناوين العملاء أو الأعضاء. يمكن أن يلبي هذا الترتيب احتياجات أنشطة الأعمال العادية والإدارة التنظيمية، ولكنه يعني أيضًا أن أمان قاعدة البيانات المركزية لا يمكن أن يعتمد فقط على الحماية التقنية للنظام نفسه. ويجب عليه أيضًا التأكد من امتثال جميع الوكالات الخارجية التي تحصل على حقوق الوصول لمتطلبات الأمان الصارمة.

يسلط هذا الحادث الضوء أيضًا على أهمية حماية حساب المسؤول. تتمتع حسابات المسؤول عادةً بامتيازات أعلى. وبمجرد استخدامها دون تصريح، قد يكتسب المهاجمون قدرات تشغيلية تتجاوز بكثير تلك المتوفرة في حسابات المستخدمين العادية. يتم تضخيم الخطر بشكل أكبر عندما تستخدم هذه الحسابات كلمات مرور سهلة التخمين وتفتقر إلى المصادقة متعددة العوامل واكتشاف الوصول غير الطبيعي وقيود الأذونات الصارمة.

بالنسبة للأشخاص العاديين، فإن المخاطر التي قد تنشأ عن تسرب المعلومات الشخصية على نطاق واسع لن تختفي فورًا عند إغلاق الوصول إلى النظام. وبمجرد وقوعها في الأيدي الخطأ، يمكن استخدام معلومات مثل الأسماء والعناوين وأرقام التعريف الشخصية (PIN) للاحتيال أو سرقة الهوية أو هجمات التصيد الاحتيالي المستهدفة. حتى لو ادعى المهاجم أنه لن يتم بيع البيانات أو الكشف عنها، فلا يمكن اعتبار هذا البيان بمثابة ضمان بعدم نشر المعلومات بشكل أكبر.

ذكّرت السلطات الدنماركية الجمهور بتوخي الحذر، خاصة ضد عمليات الاحتيال عبر الهاتف والبريد الإلكتروني التي تستخدم معلومات شخصية حقيقية لبناء الثقة. حتى لو كان المتصل قادرًا على ذكر اسم الشخص أو عنوانه أو رقمه الشخصي بدقة، فهذا لا يعني أن المتصل هو وكالة حكومية أو بنك أو مؤسسة شرعية أخرى جديرة بالثقة. ويجب ألا يقدم الأشخاص كلمات مرور أو معلومات سرية أخرى لبعضهم البعض نتيجة لذلك.

لا يزال هذا الحادث قيد التحقيق. ويتعين على الإدارات المعنية التأكد من الهوية الحقيقية للمهاجم، وما إذا كان قد تم نسخ البيانات إلى مواقع متعددة، وما إذا كانت المعلومات المسربة قد تم نشرها بشكل أكبر. تحتاج الحكومة الدنماركية أيضًا إلى إجراء مزيد من التقييم لآلية الإدارة لشركات الطرف الثالث للوصول إلى نظام تسجيل السكان المركزي وتحديد ما إذا كان من الضروري تعزيز متطلبات كلمة المرور وحماية حساب المسؤول ومراجعة حقوق الوصول ومراقبة الاستعلامات غير الطبيعية.

انطلاقًا من المشكلات التي كشفها الحادث، فإن حماية قواعد البيانات العامة الكبيرة ليست بسيطة مثل نشر معدات أمنية متقدمة أو تصحيح نقاط الضعف الفنية. حتى لو كان لدى النظام المركزي نفسه تدابير حماية كاملة، وطالما أن الشركات الشريكة الخارجية يمكنها الوصول إلى البيانات بأذونات قانونية وحسابات هذه الشركات تفتقر إلى الحماية الأمنية الأساسية، فقد يظل نظام البيانات بأكمله يواجه مخاطر جسيمة.

قد تصبح مجموعة كلمات المرور البسيطة للغاية "123456" في نهاية المطاف رابطًا ضعيفًا رئيسيًا في تسرب معلومات شخصية واسع النطاق. يوضح هذا الحادث مرة أخرى أن أمان الحساب وإدارة وصول الطرف الثالث والمراقبة المستمرة هي أيضًا مكونات أساسية لحماية البنية التحتية للبيانات الوطنية.

الوسوم ذات الصلة

مقالات مشابهة

التعليقات

0/500
Captcha (click to refresh)
لا توجد تعليقات