Hackere har fået adgang til DTU’s system til identitets- og rettighedsstyring og hentet en større mængde data.
Oplysninger om op mod 200.000 nuværende og tidligere brugere kan være berørt.
Blandt oplysningerne findes CPR-numre, navne og i nogle tilfælde privatadresser og oplysninger om pårørende.
Et alvorligt hackerangreb har ramt Danmarks Tekniske Universitet, DTU, hvor uvedkommende har fået adgang til et system med personoplysninger om omkring 200.000 nuværende og tidligere brugere.
DTU kan ikke fastslå præcist, hvilke oplysninger hackerne har hentet, eller hvor mange personer der konkret er berørt. Systemet, DTUBasen, indeholder oplysninger om cirka 40.000 aktive og 160.000 tidligere brugere. Det kan blandt andet være medarbejdere, studerende, gæster og samarbejdspartnere.
For aktive brugere kan oplysningerne blandt andet omfatte CPR-nummer, fuldt navn, privatadresse, profilbillede og arbejdsrelaterede oplysninger. Hvis brugeren har registreret en pårørende, kan navn, relation og telefonnummer på den pårørende også være blandt oplysningerne.
For tidligere brugere er blandt andet privatadresse og oplysninger om pårørende automatisk blevet slettet efter seks måneder. CPR-nummer og fuldt navn findes dog fortsat i systemet.
Data går tilbage til 2003
Ifølge DTU er angrebet sket ved, at uvedkommende har kompromitteret DTU-profiler og brugt dem til at skaffe sig adgang til DTUBasen. Her ligger personoplysninger, der strækker sig tilbage til 2003.
DTU oplyser, at universitetets IT-beredskab har inddæmmet angrebet og sammen med eksterne specialister undersøger omfanget.
- Det her er et alvorligt angreb mod DTU, og vi beklager meget den usikkerhed, det skaber for de mennesker, hvis oplysninger kan være berørt. Vores første prioritet har været at få klarlagt omfanget, begrænse konsekvenserne og sørge for, at de berørte får besked og ved, hvordan de skal forholde sig, siger universitetsdirektør Bjarke Bak Christensen.
Sagen er anmeldt til Datatilsynet og overdraget til relevante myndigheder til videre efterforskning.
DTU advarer mod misbrug
Hvis CPR-numre og andre personoplysninger er kommet i uvedkommendes hænder, kan de ifølge DTU potentielt bruges til identitetsmisbrug. Oplysningerne kan også gøre phishing og andre forsøg på svindel mere troværdige.
Personer, der siden 2003 har været medarbejdere, studerende, gæster eller samarbejdspartnere på DTU, opfordres derfor til at være særligt opmærksomme på mistænkelige mails, sms'er og telefonopkald. DTU advarer også mod at godkende uventede loginforsøg eller udlevere passwords og andre fortrolige oplysninger.
Har man genbrugt sit DTU-password på andre tjenester, anbefaler universitetet, at det bliver skiftet. DTU anbefaler desuden berørte at overveje at oprette en kreditadvarsel på deres CPR-nummer.
Nuværende og tidligere medarbejdere samt næsten alle nuværende og tidligere studerende, som DTU har CPR-nummer på, bliver underrettet via e-Boks.