Her er den lille danske virksomhed, som det store CPR-hack gik igennem

Det er en lille fynsk virksomhed med hovedkvarter i Odense, der blev hacket og derved udløste det store hack af CPR-systemet.

Artikel top billede

Det er den fynske virksomhed Pays med hovedkvarter i det centrale Odense, der udløste danmarkshistoriens måske største hack, da selskabet blev hacket, og hackerne via selskabets adgang til CPR-registeret lænsede hele systemet for 8,8 millioner CPR-numre tilhørende 5,5 millioner nulevende danskere og 3,3 millioner afdøde danskere.

"Vi kan bekræfte, at vi er den virksomhed, der har været udsat for et angreb, hvor vores lovlige adgang til at søge oplysninger i cpr-systemet er blevet misbrugt," meddeler selskabets direktør og ejer, Sophie Laursen, i en mail til TV 2.

Pays website på pays.dk er lukket helt ned og fjernet.

Men oplysninger i virksomhedsregisteret viser, at det lille selskab har blot to medarbejdere og ejes af Sophie Laursen. Det landede i senest tilgængelige regnskabsår et lille overskud på 317.000 kroner.

Selskabet beskæftiger sig med "udvikling og drift af softwareløsninger til datavask, analyse, datawrangling, opdatering, og gen-aktivering og automatisering af data med fokus på privacy-first databehandling, GDPR-compliance og teknisk dokumenterbare processer," lyder dets egen beskrivelse.

Sikkerheds-ekspert Peter Kruse skriver på LinkedIn, at det er 'crazy,' at det netop er Pays, der er knyttet til det store hack.

Af virksomheds-registeret fremgår det nemlig, at Pays er knyttet til fundraising-selskabet CharityGuard, som ifølge Peter Kruse er hovedejer af StopSvindel Aps.

"Konceptet bag StopSvindel Aps er at beskytte og informere danskerne mod digital svindel, identitets-tyveri og bedrageri på internettet. Bliver det her snart mere grotesk?," lyder det fra Peter Kruse.

Computerworld kunne tidligere i dag afsløre, at hackerne fandt vej ind i CPR-registeret allerede 11. september, da de udnyttede Pays adgang til registeret til at lænse systemet for 8,8 millioner CPR-numre.

Hackerne var inde frem til 20. september. Det ubudne besøg blev først opdaget 2. oktober.

Hackeren fortalte i dag til Politiken, at it-sikkerheden i CPR-registeret var så dårlig, at det var muligt at få adgang til det hele via et af de mest simple passwords i verden, nemlig 123456.

Politiken skriver, at Pays havde mindst tre profiler med adgangskoden 123456, som gav adgang til de mange CPR-numre.

Efterfølgende kunne hackeren lave to computerprogrammer, der automatisk kunne søge i registret og høste numrene.

At det var så simpelt at bryde ind i registret på den måde kom bag på hackeren selv.

”Nogen efterlader en kuffert med 10 kilo plutonium uden opsyn på en banegård. Så stjæler en hjemløs den. Ja, selvfølgelig skal man ikke stjæle andres kufferter. Men man skal heller ikke efterlade nukleart materiale på en banegård,” har den anonyme hacker sagt til Politiken.

Læses lige nu

    Annonce

    HusCompagniet A/S

    Senior data engineer

    Københavnsområdet

    KMD A/S

    BI Consultant

    Nordjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Sikkerhed | Kongens Lyngby

    Hele Danmark øver

    Digitalisering skaber både muligheder og sårbarheder. Hele Danmark Øver styrker virksomhedernes beredskab gennem praktiske øvelser, indsigt og samarbejde. Deltag og lær, hvordan din organisation står stærkere, når cyberangrebet rammer.

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S

    LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job