बड़े पैमाने पर डेनिश सीपीआर डेटा लीक में शामिल कई खातों ने पासवर्ड "123456" का उपयोग किया था

📅 2026-10-11

सार:

डेनमार्क में हाल ही में बड़े पैमाने पर व्यक्तिगत जानकारी लीक होने से चौंकाने वाले खाता सुरक्षा मुद्दे सामने आए। डेनिश मीडिया पोलिटिको की एक जांच में पाया गया कि घटना से संबंधित फ़नन सूचना प्रौद्योगिकी कंपनी पेज़ के कम से कम तीन उपयोगकर्ता खातों में बेहद सरल पासवर्ड "123456" का उपयोग किया गया था, जिसमें व्यवस्थापक खाता भी शामिल था। चूंकि हैकर्स ने डेनिश सेंट्रल पॉपुलेशन रजिस्ट्रेशन सिस्टम तक पहुंच हासिल करने के लिए शामिल कंपनियों के कानूनी डेटा क्वेरी अधिकारों का उपयोग किया, लगभग 8.8 मिलियन पंजीकृत व्यक्तियों की व्यक्तिगत जानकारी प्रभावित हुई।

10 अक्टूबर को कोपेनहेगन पोस्ट की एक रिपोर्ट के अनुसार, इसमें शामिल कंपनी, Pays ApS, ओडेंस, डेनमार्क में स्थित है। कंपनी के पास डेनमार्क के केंद्रीय जनसंख्या रजिस्टर (सीपीआर) से डेटा पूछने का कानूनी अधिकार था, लेकिन बाद में इस अधिकार का दुरुपयोग किया गया। डेनिश मीडिया पोलिटिको ने हमले से संबंधित लीक हुए डेटा का विश्लेषण किया और पाया कि इसमें शामिल कम से कम तीन खातों ने लॉगिन पासवर्ड के रूप में "123456" का उपयोग किया था, और एक खाते के पास व्यवस्थापक अधिकार थे।

आरहस विश्वविद्यालय में इलेक्ट्रिकल और कंप्यूटर इंजीनियरिंग विभाग के प्रोफेसर जेन्स मिलुप पीटरसन ने इसकी कड़ी आलोचना की और माना कि ऐसे पासवर्ड सुरक्षा उपाय लगभग बेकार हैं। उन्होंने बताया कि "123456" सबसे आम और अनुमान लगाने में आसान पासवर्ड में से एक है। जब हमलावर खातों में सेंध लगाने की कोशिश करते हैं, तो वे अक्सर पहले ऐसे सरल संयोजनों की कोशिश करेंगे। ऐसी कमज़ोर खाता सुरक्षा प्रभावी रूप से हमलावरों के लिए द्वार खोल देती है।

पीटरसन ने कहा, यह कल्पना करना मुश्किल है कि कोई कंपनी इससे भी बदतर पासवर्ड सुरक्षा उपाय कर रही है, और ऐसा कुछ होने से पहले यह लगभग केवल समय की बात है।

पेज़ की प्रबंध निदेशक और मालिक सोफी लॉसन ने पहले डेनिश टीवी 2 से पुष्टि की थी कि कंपनी वास्तव में वह कंपनी थी जिसके वैध डेटा क्वेरी अधिकारों का इस घटना में दुरुपयोग किया गया था। उसने ईमेल में कहा कि कंपनी पर हमला हुआ था और हमलावर ने कंपनी की कानूनी रूप से स्वामित्व वाली सीपीआर प्रणाली क्वेरी अनुमतियों का फायदा उठाया था।

सीपीआर डेनमार्क की केंद्रीय जनसंख्या पंजीकरण प्रणाली है, जो डेनमार्क में पंजीकृत लोगों की पहचान की जानकारी दर्ज करती है और देश की सार्वजनिक सेवा प्रणाली के लिए एक महत्वपूर्ण बुनियादी ढांचा है। प्रासंगिक जानकारी का व्यापक रूप से पहचान और सार्वजनिक सेवाओं जैसे चिकित्सा और प्रशासनिक सेवाओं के लिए उपयोग किया जाता है। डेनिश सरकार द्वारा पहले जारी की गई जानकारी के अनुसार, इस घटना में लगभग 8.8 मिलियन पंजीकृत व्यक्तियों के नाम, पते, सीपीआर व्यक्तिगत पहचान संख्या और अन्य जानकारी शामिल थी।

यह ध्यान दिया जाना चाहिए कि 8.8 मिलियन का मतलब यह नहीं है कि वर्तमान में डेनमार्क में रहने वाले सभी 8.8 मिलियन निवासी प्रभावित हैं। सीपीआर प्रणाली उन लोगों को भी पंजीकृत करती है जो विदेश चले गए हैं, मृत व्यक्तियों और अन्य जो पहले डेनमार्क में पंजीकृत थे, इसलिए इस घटना में सिस्टम में बड़ी संख्या में पंजीकरण रिकॉर्ड शामिल हैं, न कि केवल वर्तमान में डेनमार्क में रहने वाली आबादी।

इस घटना में हमलावर की पहचान की आधिकारिक पुष्टि नहीं की गई है. एक गुमनाम हैकर ने पहले पोलिटिको पर हमले की जिम्मेदारी ली थी और कहा था कि उसने शुरुआत में संबंधित सिस्टम में प्रवेश करने के लिए एक पूर्व कर्मचारी के पहले लीक हुए पासवर्ड का इस्तेमाल किया था। हैकर के अनुसार, खाते तक पहुंच प्राप्त करने के बाद, उसने दो कंप्यूटर प्रोग्राम लिखे: एक सीपीआर सिस्टम से व्यक्तिगत जानकारी को क्वेरी करने और एकत्र करने के लिए, और दूसरा सिस्टम के बाहर प्राप्त डेटा को सहेजने के लिए।

हैकर ने दावा किया कि पूरी प्रक्रिया उतनी जटिल नहीं थी जितनी कल्पना की गई थी। उन्होंने यह भी कहा कि व्यक्तिगत पहचान संख्या को बेचने या सार्वजनिक रूप से प्राप्त करने की उनकी कोई योजना नहीं है और उन्हें यह जानकर आश्चर्य हुआ कि सिस्टम की सुरक्षा कितनी कमजोर थी। हालाँकि, ये बयान वर्तमान में मुख्य रूप से स्वयं हैकरों की ओर से आते हैं, और प्रासंगिक तथ्यों को अभी भी पुलिस और संबंधित विभागों द्वारा आगे की जांच और पुष्टि की आवश्यकता है।

डेनिश सरकार ने पहले पुष्टि की है कि अनधिकृत व्यक्तियों ने पंजीकृत व्यक्तियों की बड़ी मात्रा में व्यक्तिगत जानकारी प्राप्त करने के लिए डेनिश कंपनी के कानूनी स्वामित्व वाले डेटा क्वेरी अधिकारों का उपयोग किया था। असामान्य गतिविधियों का पता चलने के बाद, सीपीआर प्रबंधन विभाग ने शामिल कंपनी के सिस्टम एक्सेस अधिकारों को समाप्त कर दिया है और घटना की सूचना डेनिश डेटा प्रोटेक्शन सुपरवाइजरी अथॉरिटी को दी है। पुलिस ने जांच में संबंधित विभागों का भी सहयोग किया है।

आधिकारिक तौर पर प्रकट की गई जानकारी से पता चलता है कि सीपीआर प्रबंधन विभाग ने सितंबर में 2 अक्टूबर, 2026 की शाम को सिस्टम में असामान्य व्यवहार देखा और बाद में पुष्टि की कि बड़े पैमाने पर अनधिकृत डेटा एक्सेस हुआ था। 5 अक्टूबर को, डेनिश अनुसंधान, शिक्षा और डिजिटल मामलों के मंत्रालय ने आधिकारिक तौर पर घटना की घोषणा की और घोषणा की कि वह घटना के विशिष्ट पाठ्यक्रम, इसके प्रभाव के दायरे और आगे उठाए जाने वाले उपायों को निर्धारित करने के लिए सीपीआर प्रणाली की व्यापक सुरक्षा समीक्षा करेगा।

इस घटना का सबसे चिंताजनक पहलू न केवल बड़ी संख्या में लोग शामिल हैं, बल्कि यह तथ्य भी है कि हमलावरों ने केंद्रीय प्रणाली में जटिल तकनीकी कमजोरियों का फायदा नहीं उठाया, बल्कि तीसरे पक्ष की कंपनियों के वैध पहुंच अधिकारों और उनके कमजोर खाता सुरक्षा उपायों का फायदा उठाया। उद्यमों ने मूल रूप से व्यावसायिक आवश्यकताओं के कारण क्वेरी अनुमतियाँ प्राप्त कीं, लेकिन वे खराब पासवर्ड प्रबंधन, अपर्याप्त खाता सुरक्षा, या अपर्याप्त पहुंच निगरानी के कारण महत्वपूर्ण सार्वजनिक डेटाबेस में प्रवेश करने के लिए हमलावरों के लिए एक प्रवेश बिंदु बन गए हैं।

डेनमार्क में प्रासंगिक प्रणाली योग्य निजी कंपनियों और संघों को सीपीआर में कुछ जानकारी क्वेरी करने की अनुमति देती है, जब उन्हें वैध आवश्यकताएं होती हैं, जैसे कि ग्राहकों या सदस्यों के पते की जानकारी प्राप्त करना। यह व्यवस्था सामान्य व्यावसायिक गतिविधियों और संगठनात्मक प्रबंधन की जरूरतों को पूरा कर सकती है, लेकिन इसका मतलब यह भी है कि केंद्रीय डेटाबेस की सुरक्षा केवल सिस्टम की तकनीकी सुरक्षा पर निर्भर नहीं रह सकती है। इसे यह भी सुनिश्चित करना होगा कि पहुंच अधिकार हासिल करने वाली सभी बाहरी एजेंसियां ​​सख्त सुरक्षा आवश्यकताओं का अनुपालन करती हैं।

यह घटना व्यवस्थापक खाता सुरक्षा के महत्व पर भी प्रकाश डालती है। प्रशासक खातों में आमतौर पर उच्च विशेषाधिकार होते हैं। एक बार प्राधिकरण के बिना उपयोग करने पर, हमलावर सामान्य उपयोगकर्ता खातों से कहीं अधिक परिचालन क्षमताएं हासिल कर सकते हैं। जोखिम तब और बढ़ जाता है जब ऐसे खाते अनुमान लगाने में आसान पासवर्ड का उपयोग करते हैं और उनमें बहु-कारक प्रमाणीकरण, असामान्य पहुंच का पता लगाने और सख्त अनुमति प्रतिबंधों का अभाव होता है।

आम लोगों के लिए, बड़े पैमाने पर व्यक्तिगत जानकारी लीक होने से उत्पन्न होने वाले जोखिम तुरंत गायब नहीं होंगे क्योंकि सिस्टम एक्सेस बंद है। एक बार गलत हाथों में जाने पर, नाम, पते और पिन जैसी जानकारी का उपयोग धोखाधड़ी, पहचान की चोरी या लक्षित फ़िशिंग हमलों के लिए किया जा सकता है। भले ही कोई हमलावर दावा करता है कि डेटा बेचा या प्रकट नहीं किया जाएगा, इस कथन को गारंटी के रूप में नहीं लिया जा सकता है कि जानकारी आगे प्रसारित नहीं की जाएगी।

डेनिश अधिकारियों ने जनता को सतर्क रहने की याद दिलाई है, विशेष रूप से फोन और ईमेल घोटालों के खिलाफ जो विश्वास बनाने के लिए वास्तविक व्यक्तिगत जानकारी का उपयोग करते हैं। भले ही कॉल करने वाला व्यक्ति का नाम, पता या सीपीआर नंबर सटीक रूप से बता सके, इसका मतलब यह नहीं है कि कॉल करने वाला एक भरोसेमंद सरकारी एजेंसी, बैंक या अन्य वैध संगठन है। परिणामस्वरूप लोगों को एक-दूसरे को पासवर्ड या अन्य गोपनीय जानकारी नहीं देनी चाहिए।

इस घटना की अभी भी जांच चल रही है। हमलावर की असली पहचान, क्या डेटा को कई स्थानों पर कॉपी किया गया है, और क्या लीक हुई जानकारी को आगे प्रसारित किया गया है, संबंधित विभागों द्वारा पता लगाया जाना बाकी है। डेनिश सरकार को केंद्रीय जनसंख्या पंजीकरण प्रणाली तक पहुंचने के लिए तीसरे पक्ष की कंपनियों के लिए प्रबंधन तंत्र का और मूल्यांकन करने और यह निर्धारित करने की भी आवश्यकता है कि क्या पासवर्ड आवश्यकताओं, व्यवस्थापक खाता सुरक्षा, पहुंच अधिकार समीक्षा और असामान्य क्वेरी निगरानी को मजबूत करना आवश्यक है।

घटना से उजागर हुए मुद्दों को देखते हुए, बड़े सार्वजनिक डेटाबेस की सुरक्षा करना उन्नत सुरक्षा उपकरण तैनात करने या तकनीकी कमजोरियों को ठीक करने जितना आसान नहीं है। भले ही केंद्रीय प्रणाली में स्वयं पूर्ण सुरक्षा उपाय हों, जब तक बाहरी भागीदार कंपनियां कानूनी अनुमति के साथ डेटा तक पहुंच सकती हैं और इन कंपनियों के खातों में बुनियादी सुरक्षा सुरक्षा का अभाव है, तब भी संपूर्ण डेटा प्रणाली को गंभीर जोखिमों का सामना करना पड़ सकता है।

अविश्वसनीय रूप से सरल "123456" पासवर्ड का एक सेट अंततः बड़े पैमाने पर व्यक्तिगत जानकारी लीक में एक महत्वपूर्ण कमजोर कड़ी बन सकता है। यह घटना एक बार फिर दर्शाती है कि खाता सुरक्षा, तृतीय-पक्ष पहुंच प्रबंधन और निरंतर निगरानी भी राष्ट्रीय डेटा बुनियादी ढांचे की सुरक्षा के अभिन्न अंग हैं।

संबंधित टैग

संबंधित लेख

PS5SX2 एमुलेटर अब टूटे हुए PS5 कंसोल पर PS2 डिस्क लोड कर सकता है 2026-10-11 वैज्ञानिकों ने कार्बन डाइऑक्साइड रूपांतरण के लिए नए हाइड्रोजन स्थानांतरण पथ की खोज की, जिससे संभावित रूप से मेथनॉल ईंधन उत्पादन दक्षता में सुधार होगा 2026-10-11 हबल के पुराने डेटा से "ब्रह्मांडीय रहस्य" का पता चलता है: मृत तारे दूसरी पीढ़ी के ग्रहों को जन्म दे सकते हैं 2026-10-10 फ्रांसीसी अदालत ने क्लाउडफ्लेयर के खिलाफ भारी जुर्माने के कैनाल+ के अनुरोध को खारिज कर दिया सार्वजनिक डीएनएस सेवा 1.1.1.1 फिलहाल पायरेटेड वेबसाइटों को ब्लॉक नहीं करेगी 2026-10-10 10 दिनों में 1TB से अधिक डेटा अपलोड किया गया: स्मार्ट कॉफ़ी मशीन पर असामान्य ट्रैफ़िक घटना IoT सुरक्षा चिंताओं को बढ़ाती है 2026-10-09 वैश्विक सीप की चट्टानों में 12 ट्रिलियन अमेरिकी डॉलर मूल्य की पारिस्थितिक सेवाएँ मौजूद हैं 2026-10-09

टिप्पणियाँ

0/500
Captcha (click to refresh)
कोई टिप्पणी नहीं