DTU-angreb kan ramme 200.000 – persondata går tilbage til 2003

|Forfatter: QUASA's redaktion|5 min. læsning| 1
DTU-angreb kan ramme 200.000 – persondata går tilbage til 2003

I sin underretning af 2. oktober 2026 oplyser DTU, at hackere brugte kompromitterede profiler til at hente data fra DTUBasen, som rummer personoplysninger tilbage til 2003 om op mod 200.000 nuværende og tidligere brugere. DTUBasen styrer identiteter og rettigheder på universitetet. Universitetet kan endnu ikke fastslå, hvilke oplysninger der faktisk blev hentet, eller hvor mange personer de vedrører.

Den mulige kreds omfatter nuværende og tidligere studerende, ansatte, gæster og eksterne samarbejdspartnere. Har du haft en af de tilknytninger, kan din registrering være relevant, selv om du ikke modtager en personlig besked. Oplysninger om pårørende kan også være registreret, hvis en aktiv bruger har angivet dem.

DTUBasen gemmer forskellige oplysninger om aktive og tidligere brugere

For en aktiv bruger kan registreringen omfatte CPR-nummer, fuldt navn, privatadresse og profilbillede. Arbejdsmailadresse, stillingsbetegnelse, kontorplacering og andre arbejdsrelaterede oplysninger kan også indgå. Er en pårørende angivet, kan vedkommendes navn, relation til brugeren og telefonnummer stå i systemet. Det betyder, at et muligt databrud kan få betydning for andre end den person, der har haft en profil.

BleepingComputers gennemgang angiver cirka 40.000 aktive og 160.000 tidligere brugere i DTUBasen og beskriver, at privatadresse, profilbillede og oplysninger om pårørende slettes automatisk seks måneder efter, at en bruger er ophørt. Systemet opbevarer fortsat blandt andet CPR-nummer og fuldt navn om tidligere brugere. En afsluttet studie- eller ansættelsesperiode betyder derfor ikke, at alle personoplysninger er væk.

Brugerstatus er nyttig til at vurdere, hvilke typer oplysninger der kan være registreret. Den afgør ikke, om netop disse felter var med i den hentede datamængde. Et kendt navn, en adresse eller en tidligere tilknytning i en uventet henvendelse er derfor en grund til at være på vagt, men ikke i sig selv bevis for, at afsenderen har data fra angrebet.

Personlig besked når ikke alle potentielt berørte

Nuværende og tidligere medarbejdere samt næsten alle nuværende og tidligere studerende, som universitetet har CPR-nummer på, skal underrettes personligt via e-Boks. Beskeden handler om mulig berøring; den kan ikke i sig selv afklare, om modtagerens egne oplysninger blev hentet. Den offentlige underretning er derfor også vigtig for personer, som universitetet ikke kan kontakte direkte.

  • Aktive studerende og ansatte: Der kan være både identitetsoplysninger og oplysninger om tilknytningen til universitetet i den aktive profil. Vær især opmærksom på henvendelser, der bruger korrekte detaljer til at virke troværdige, eller beder dig godkende et login, du ikke selv har startet.
  • Tidligere studerende og ansatte: Fuldt navn og CPR-nummer kan fortsat stå i systemet efter ophør. Også en person, der forlod universitetet for længe siden, bør derfor tage mistænkelige henvendelser alvorligt og overveje en kreditadvarsel, hvis vedkommendes CPR-nummer kan være registreret.
  • Gæster og samarbejdspartnere: Begge grupper kan have oplysninger i DTUBasen. Universitetet har CPR-numre på få af dem, så fravær af en besked i e-Boks afklarer ikke, om der findes en registrering.
  • Pårørende: Navn, relation og telefonnummer kan være registreret, hvis en aktiv bruger har oplyst dem. Universitetet har ikke CPR-numre på disse pårørende i registreringen og kan derfor ikke underrette dem personligt på samme måde.

Forskellen på personlig og offentlig underretning siger noget om, hvem universitetet kan nå, ikke om hvem der er mest berørt. For gæster, samarbejdspartnere og pårørende er manglende post i e-Boks derfor ikke en frikendelse. For en modtager af personlig post er beskeden omvendt ikke en bekræftelse på, at bestemte oplysninger er blevet hentet.

De vigtigste forholdsregler, mens omfanget undersøges

Usikkerheden om de hentede data ændrer den praktiske reaktion: Det giver mening at begrænse de risici, man selv kan påvirke, uden at vente på en individuel afklaring. I Omnibus’ gengivelse af universitetets råd indgår skift af genbrugte DTU-adgangskoder på andre tjenester, afvisning af uventede loginanmodninger, opmærksomhed på mistænkelige henvendelser og overvejelse af en kreditadvarsel på Borger.dk.

  1. Skift genbrugte adgangskoder først. Har du brugt adgangskoden fra din universitetskonto på andre tjenester, så skift den dér. Det begrænser risikoen ved genbrug, uanset om dine personoplysninger senere viser sig at være blandt de hentede.
  2. Afvis uventede godkendelser. Godkend ikke en loginanmodning, du ikke selv har sat i gang. Oplys heller ikke adgangskoder eller andre fortrolige oplysninger som svar på et uopfordret opkald, en mail eller en sms.
  3. Vurder henvendelser ud fra handlingen, de beder om. En afsender kan kende dit navn, din stilling eller din relation til universitetet uden at være troværdig. Vær derfor særlig varsom, når en henvendelse presser dig til at logge ind eller udlevere oplysninger.
  4. Overvej kreditadvarsel, hvis dit CPR-nummer kan være registreret. En sådan advarsel er en forholdsregel mod identitetsmisbrug. Behovet følger af den mulige eksponering af CPR-numre, ikke af en bekræftelse på, at netop dit nummer er hentet.

Personer med navne- og adressebeskyttelse bør være særligt opmærksomme på henvendelser, der bruger oplysninger om bopæl eller identitet. Hvis sådanne oplysninger er kommet i uvedkommendes hænder, kan de øge risikoen for uønsket kontakt eller opsporing. Det kræver fortsat en afklaring af de hentede data at vide, om den risiko er opstået for en bestemt person.

Angrebet er inddæmmet, og sagen er anmeldt til Datatilsynet og sendt videre til relevante myndigheder. Undersøgelsen fortsætter med eksterne specialister. Den næste væsentlige afklaring for de berørte er, om den hentede datamængde kan afgrænses nærmere; indtil da må forholdsreglerne bygge på, hvilke oplysninger der kan have været tilgængelige i ens registrering.

Læs også:

Del:

Tilmeld dig vores nyhedsbrev

Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.

0