Înapoi la Noutăți
Breșă

Breșă la DTU: date despre până la 200.000 de persoane, expuse după furtul unor credențiale

Universitatea Tehnică din Danemarca anunță că atacatorii au folosit credențiale furate pentru a accesa sistemul de identitate DTUBasen, expunând date personale acumulate pe parcursul a peste două decenii.

Breșă la DTU: date despre până la 200.000 de persoane, expuse după furtul unor credențiale

Universitatea Tehnică din Danemarca (DTU) a confirmat o breșă în platforma sa de gestionare a identității și accesului, DTUBasen, care ar putea fi expus date personale ale până la 200.000 de studenți, angajați și parteneri, actuali și foști.

Ce s-a întâmplat

Potrivit universității, un atacator s-a autentificat în DTUBasen folosind credențiale furate și a extras un volum mare de date înainte de a fi detectat. Deoarece sistemul este folosit neîntrerupt de peste două decenii, expunerea ar putea acoperi date din 2003 încoace, afectând aproximativ 40.000 de utilizatori activi și circa 160.000 de foști utilizatori. DTU spune că nu a putut stabili încă exact ce informații au fost vizualizate sau descărcate.

Pentru membrii actuali ai comunității universitare, datele expuse pot include codul numeric personal (CPR), numele complet, adresa de domiciliu, fotografia de profil, adresa de email de serviciu, funcția și locația biroului. Acolo unde fuseseră furnizate, DTUBasen stoca și numele, relația de rudenie și numărul de telefon al rudelor apropiate. Pentru foștii utilizatori, DTU precizează că adresa de domiciliu, fotografia și datele despre rude sunt șterse automat după șase luni, ceea ce ar trebui să limiteze — fără a elimina complet — riscul pentru acest grup.

De ce contează

Codul numeric personal stă la baza verificării identității în Danemarca, fiind folosit în servicii bancare, medicale și guvernamentale. Combinat cu numele, adresa și detalii despre locul de muncă, oferă infractorilor aproape tot ce au nevoie pentru fraudă de identitate sau pentru atacuri de phishing și impersonare convingătoare, îndreptate fie către persoanele afectate, fie către DTU.

Incidentul este și o reamintire că sistemele de gestionare a identității și accesului sunt ținte valoroase tocmai pentru că centralizează date acumulate pe parcursul a zeci de ani. O singură credențială compromisă a fost suficientă pentru a accesa un sistem cu date sensibile despre sute de mii de persoane.

Ce este de făcut

Oricine a fost student, angajat, oaspete sau partener extern al DTU din 2003 încoace ar trebui să considere acest anunț relevant pentru sine, chiar și fără o notificare directă — DTU spune că nu poate contacta individual fiecare persoană afectată și se bazează parțial pe acest anunț public.

  • Fiți circumspecți față de email-uri, mesaje text sau apeluri neașteptate care menționează o legătură cu DTU sau par să cunoască detalii personale despre dumneavoastră.
  • Nu oferiți niciodată parole sau informații sensibile ca răspuns la mesaje nesolicitate și tratați cererile bruște de autentificare sau conectare ca fiind suspecte.
  • Schimbați parola pentru orice alt cont care reutilizează credențialele de la DTU.
  • Luați în calcul o alertă de fraudă pe codul numeric personal sau pe raportul de credit, acolo unde este posibil, având în vedere expunerea codurilor CPR.

Organizațiile care administrează platforme mari de identitate ar trebui să rețină aceeași lecție: accesul bazat pe credențiale la sistemele IAM merită aceeași atenție ca accesul la datele propriu-zise — autentificare puternică, detectarea anomaliilor la exporturile masive de date și limite clare de retenție pentru câmpuri sensibile precum datele rudelor apropiate.

DISTRIBUIE