“Medie: Tre profiler hos virksomhed i datalæksag brugte koden ‘123456’ “, heraf en administrator konto :( :(

“Pays ApS, der ligger i Odense, har fredag bekræftet over for TV 2, at det var virksomheden, der blev kompromitteret.” Med 2 ansatte !

Fjern det firmas adgang til CPR : de har jo tydeligvis vist at de er/var revnende ligeglad med sikkerheden

og så tillader de sig sgu at lægge ordet “Proff” i deres titel når man slår dem på i Brave 🙁

Taget herfra

Af/ritzau/

Mindst tre profiler hos den fynske virksomhed Pays brugte adgangskoden ‘123456’, da virksomhedens adgang til CPR-registret blev misbrugt i et hackerangreb, der førte til et læk af cirka 8,8 millioner CPR-numre.

Én af profilerne var virksomhedens administratorkonto.

Det viser en gennemgang, som Politiken har foretaget af det datalæk, som hackeren angiveligt brugte til at få adgang til oplysningerne.

Jens Myrup Pedersen, der er professor på Institut for Elektro- og Computerteknologi ved Aarhus Universitet, kalder det over for Politiken for ‘håbløst’.

– Der er reelt ingen sikkerhed, det er en åben dør. Et password som ‘123456’ er noget af det allerførste, man ville gætte på, hvis man tog en liste over almindelige adgangskoder, siger han til avisen.

– Jeg har svært ved at se, at man kan have en ringere sikkerhed. Det var et spørgsmål om tid, før det gik galt, tilføjer han.

Pays ApS, der ligger i Odense, har fredag bekræftet over for TV 2, at det var virksomheden, der blev kompromitteret.

– Vi kan bekræfte, at vi er den virksomhed, der har været udsat for et angreb, hvor vores lovlige adgang til at søge oplysninger i CPR-systemet er blevet misbrugt, skrev it-virksomhedens administrerende direktør og ejer, Sophie Laursen, i en mail til mediet.

En it-kriminel havde adgang til CPR-registret fra 10. september i samlet set 21 dage og 17 timer.

En anonym hacker hævdede torsdag over for Politiken, at det var vedkommende, der stod bag angrebet, og at det ikke var specielt vanskeligt.

Ifølge hackeren skaffede vedkommende sig adgang til CPR-registret gennem et lækket password fra en tidligere medarbejder i en mindre dansk virksomhed.

Herefter konstruerede hackeren angiveligt to computerprogrammer, der fandt CPR-oplysninger frem og efterfølgende gemte dem eksternt.

Hackeren sagde i interviewet med Politiken, at vedkommende ikke har planer om at sælge eller lække oplysningerne.

Private virksomheder og foreninger kan i dag få adgang til CPR-registret, hvis de for eksempel har brug for adresseoplysninger på kunder eller medlemmer.

Af Det Centrale Virksomhedsregister fremgår det, at der per juli 2026 var to ansatte i Pays ApS.

RITZAU

Taget herfra

Her er en artikel til om det “firma” fra computerworld

Her er den lille danske virksomhed, som det store CPR-hack gik igennem

Taget herfra

Det er den fynske virksomhed Pays med hovedkvarter i det centrale Odense, der udløste danmarkshistoriens måske største hack, da selskabet blev hacket, og hackerne via selskabets adgang til CPR-registeret lænsede hele systemet for 8,8 millioner CPR-numre tilhørende 5,5 millioner nulevende danskere og 3,3 millioner afdøde danskere.

“Vi kan bekræfte, at vi er den virksomhed, der har været udsat for et angreb, hvor vores lovlige adgang til at søge oplysninger i cpr-systemet er blevet misbrugt,” meddeler selskabets direktør og ejer, Sophie Laursen, i en mail til TV 2.

Pays website på pays.dk er lukket helt ned og fjernet.

Men oplysninger i virksomhedsregisteret viser, at det lille selskab har blot to medarbejdere og ejes af Sophie Laursen. Det landede i senest tilgængelige regnskabsår et lille overskud på 317.000 kroner.

Selskabet beskæftiger sig med “udvikling og drift af softwareløsninger til datavask, analyse, datawrangling, opdatering, og gen-aktivering og automatisering af data med fokus på privacy-first databehandling, GDPR-compliance og teknisk dokumenterbare processer,” lyder dets egen beskrivelse.

Sikkerheds-ekspert Peter Kruse skriver på LinkedIn, at det er ‘crazy,’ at det netop er Pays, der er knyttet til det store hack.

Af virksomheds-registeret fremgår det nemlig, at Pays er knyttet til fundraising-selskabet CharityGuard, som ifølge Peter Kruse er hovedejer af StopSvindel Aps.

“Konceptet bag StopSvindel Aps er at beskytte og informere danskerne mod digital svindel, identitets-tyveri og bedrageri på internettet. Bliver det her snart mere grotesk?,” lyder det fra Peter Kruse.

Computerworld kunne tidligere i dag afsløre, at hackerne fandt vej ind i CPR-registeret allerede 11. september, da de udnyttede Pays adgang til registeret til at lænse systemet for 8,8 millioner CPR-numre.

Hackerne var inde frem til 20. september. Det ubudne besøg blev først opdaget 2. oktober.

Hackeren fortalte i dag til Politiken, at it-sikkerheden i CPR-registeret var så dårlig, at det var muligt at få adgang til det hele via et af de mest simple passwords i verden, nemlig 123456.

Politiken skriver, at Pays havde mindst tre profiler med adgangskoden 123456, som gav adgang til de mange CPR-numre.

Efterfølgende kunne hackeren lave to computerprogrammer, der automatisk kunne søge i registret og høste numrene.

At det var så simpelt at bryde ind i registret på den måde kom bag på hackeren selv.

”Nogen efterlader en kuffert med 10 kilo plutonium uden opsyn på en banegård. Så stjæler en hjemløs den. Ja, selvfølgelig skal man ikke stjæle andres kufferter. Men man skal heller ikke efterlade nukleart materiale på en banegård,” har den anonyme hacker sagt til Politiken.

Taget herfra

Man kan med stor ret stille sig spørgsmålet: har Pay Aps får penge for den CPR læk ??

Det virker sådant med Pay Aps IT-“sikkerhed”:

Af virksomheds-registeret fremgår det nemlig, at Pays er knyttet til fundraising-selskabet CharityGuard, som ifølge Peter Kruse er hovedejer af StopSvindel Aps …

Be the first to comment

Leave a Reply

Din email adresse vil ikke blive vist offentligt.


*


Dette site anvender Akismet til at reducere spam. Læs om hvordan din kommentar bliver behandlet.