De Technische Universiteit van Denemarken (DTU) meldt dat de gegevens van mogelijk 200.000 gebruikers zijn blootgesteld na een cyberaanval op het identity en access managementsysteem DTUBasen. De aanvaller maakte gebruik van gecompromitteerde inloggegevens om toegang te krijgen tot het systeem, waarin meer dan twintig jaar aan gebruikersdata is opgeslagen.
DTU geeft aan dat het niet precies kan vaststellen welke informatie is gedownload of hoeveel personen daadwerkelijk getroffen zijn. Het systeem bevat gegevens van bijna 40.000 actieve gebruikers en circa 160.000 voormalige gebruikers. Onder de mogelijk gelekte data bevinden zich onder andere Deense burgerservicenummers (CPR), volledige namen, woonadressen, profielfoto's, werkmailadressen, functietitels, kantoorlocaties en andere werkgerelateerde informatie. Daarnaast zijn ook gegevens van naasten, zoals namen, relaties en telefoonnummers, meegenomen wanneer deze door actieve gebruikers waren opgegeven.
Voor voormalige gebruikers worden woonadressen, profielfoto's en naasteninformatie automatisch na zes maanden verwijderd. Universiteitsdirecteur Bjarke Bak Christensen noemt de aanval ernstig en betreurt de onzekerheid die dit veroorzaakt voor de betrokkenen. De prioriteit ligt bij het in kaart brengen van de omvang, het beperken van de gevolgen en het informeren van de getroffenen.
DTU waarschuwt dat cybercriminelen de gelekte CPR-nummers en persoonlijke gegevens kunnen gebruiken voor identiteitsfraude en om phishingaanvallen overtuigender te maken. Getroffen personen worden via het officiële e-Boks-systeem geïnformeerd, maar niet alle huidige en voormalige studenten worden direct benaderd. De universiteit benadrukt dat CPR-nummers slechts van een klein deel van gasten en externe partners worden bewaard en dat naasten van gebruikers niet worden geregistreerd met CPR-nummers.
De publieke melding maakt deel uit van de inspanningen van DTU om ook degenen te bereiken die niet direct kunnen worden gecontacteerd. Iedereen die sinds 2003 als medewerker, student, gast of externe partner bij DTU betrokken was, wordt geadviseerd alert te zijn op verdachte communicatie en geen wachtwoorden of gevoelige informatie te delen. Tevens wordt aangeraden wachtwoorden te wijzigen als deze ook elders worden gebruikt en een kredietwaarschuwing te plaatsen op het betreffende CPR-nummer. Meer details over de melding zijn te vinden in de officiële verklaring van DTU.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *