덴마크의 핵심 주민등록 시스템(CPR)에서 약 880만 명에 달하는 방대한 개인 정보가 유출되는 충격적인 사건이 발생했습니다. 이 대규모 정보 유출의 원인은 다름 아닌 '123456'이라는 매우 취약한 비밀번호였습니다. 덴마크 언론 폴리티켄(Politiken)에 따르면, CPR 시스템에 접근 권한이 있던 IT 기업 '페이즈(Pays ApS)'의 관리자 계정을 포함해 최소 3개 계정이 이 허술한 비밀번호를 사용한 것으로 드러났습니다.
해커는 지난 9월 10일부터 21일 17시간 동안 CPR 등록 정보에 접근했으며, 유출된 데이터는 덴마크 거주자 및 과거 등록자의 개인 정보와 연동된 약 880만 개의 CPR 번호에 달합니다. 아르후스 대학교(Aarhus University) 옌스 미루프 페데르센(Jens Myrup Pedersen) 교수는 페이즈의 비밀번호 보안 수준을 “절망적”이라고 평가하며, “123456 같은 비밀번호는 가장 흔한 비밀번호 목록 중 하나로, 가장 먼저 추측할 수 있는 것”이라며 보안의 심각한 부재를 지적했습니다. 페이즈 측은 TV 2 방송을 통해 자사의 접근 권한이 남용되었음을 확인했습니다. 해커는 전 직원의 유출된 비밀번호를 통해 초기 접근 권한을 얻은 후, 두 개의 프로그램을 이용해 CPR 시스템에서 정보를 추출하고 외부 저장소에 저장했다고 주장했습니다.
이번 사건은 기본적인 보안 수칙조차 지켜지지 않을 경우 얼마나 심각한 결과를 초래할 수 있는지 여실히 보여줍니다. 특히 국가의 핵심 개인 정보 시스템에 접근 권한을 가진 기업이 이토록 허술한 보안 관리를 했다는 점은 충격적입니다. 덴마크에서는 민간 기업이나 협회가 고객이나 회원의 주소 정보 등 합법적인 필요에 따라 CPR 등록 정보에 접근할 수 있는데, 페이즈는 2026년 7월 기준 직원이 2명에 불과한 소규모 회사였습니다. 이러한 소규모 기업의 보안 취약점이 국가 전체의 개인 정보 유출로 이어진 만큼, 민감한 데이터에 접근하는 모든 주체에 대한 보안 감사 및 규제 강화의 필요성이 더욱 부각될 것으로 보입니다. 이번 유출 사건은 전 세계적으로 개인 정보 보호의 중요성과 함께, 가장 기본적인 보안 수칙 준수가 얼마나 중요한지를 다시 한번 일깨워주는 계기가 될 것입니다.