Η παραβίαση στο σύστημα DTUBasen, τη βάση διαχείρισης ταυτοτήτων του Τεχνικού Πανεπιστημίου της Δανίας (DTU), ενδέχεται να αφορά προσωπικά δεδομένα που αντιστοιχούν σε έως και 200.000 σημερινούς και πρώην χρήστες. Το πανεπιστήμιο διευκρινίζει στην επίσημη ανακοίνωσή του ότι δεν γνωρίζει πόσα πρόσωπα επηρεάστηκαν ούτε ποια ακριβώς στοιχεία κατέβηκαν.

Το DTU αναφέρει ότι άγνωστοι παραβίασαν προφίλ χρηστών του πανεπιστημίου και τα αξιοποίησαν για να αποκτήσουν πρόσβαση στη βάση. Από εκεί κατέβασαν μεγάλο όγκο πληροφοριών, χωρίς να έχει αποσαφηνιστεί ακόμη το ακριβές περιεχόμενό τους, όπως επιβεβαιώνει και το ρεπορτάζ του BleepingComputer.
Δείτε επίσης: Mount Royal University: Παραβίαση δεδομένων επηρεάζει προσωπικό και φοιτητές
Τι περιέχει το σύστημα DTUBasen
Το DTU ανέφερε ότι το σύστημα DTUBasen περιέχει πληροφορίες για περίπου 40.000 ενεργούς και 160.000 πρώην χρήστες. Οι αριθμοί αυτοί αποτυπώνουν πόσα προφίλ υπάρχουν στη βάση και όχι πόσα έχουν επιβεβαιωμένα εκτεθεί. Η παραβίαση στο σύστημα DTUBasen παραμένει υπό διερεύνηση, επομένως το πανεπιστήμιο δεν έχει δώσει τελικό αριθμό θυμάτων.
Τα πρόσωπα που ενδέχεται να επηρεάζονται περιλαμβάνουν εργαζομένους, φοιτητές, επισκέπτες και εξωτερικούς συνεργάτες. Το DTU διευκρινίζει ότι η βάση μπορεί να περιέχει πληροφορίες για όσους είχαν σχέση με το ίδρυμα από το 2003 και μετά, επομένως και πρώην μέλη της πανεπιστημιακής κοινότητας θα πρέπει να παρακολουθούν τις επίσημες ενημερώσεις του.
Για ενεργούς χρήστες, τα προσωπικά δεδομένα που ενδέχεται να περιλαμβάνονται είναι αριθμός CPR, ο δανικός προσωπικός αριθμός μητρώου, ονοματεπώνυμο, διεύθυνση κατοικίας και φωτογραφία προφίλ, καθώς και διεύθυνση ηλεκτρονικού ταχυδρομείου εργασίας, θέση και τοποθεσία γραφείου. Σε ορισμένες περιπτώσεις, η βάση κρατούσε επίσης ονόματα συγγενών, τη σχέση τους με τον χρήστη και τηλέφωνα επικοινωνίας.

Το DTU διευκρινίζει ότι για πρώην χρήστες διατηρούνται, μεταξύ άλλων, αριθμοί CPR και πλήρη ονόματα, ενώ διευθύνσεις, φωτογραφίες και στοιχεία συγγενών διαγράφονται αυτόματα έξι μήνες μετά την αποχώρηση. Πρόκειται για προσωπικά δεδομένα που μπορεί να υπήρχαν στη βάση, όχι για στοιχεία που το ίδρυμα έχει επιβεβαιώσει ότι αφαιρέθηκαν.
Η χρήση του CPR για επιβεβαίωση ταυτότητας καθιστά την πιθανή έκθεση ιδιαίτερα ευαίσθητη. Το πανεπιστήμιο προειδοποιεί ότι, αν οι αριθμοί και άλλα στοιχεία περιήλθαν σε τρίτους, μπορεί να αξιοποιηθούν για πλαστοπροσωπία ή για πιο πειστικές απόπειρες ηλεκτρονικού ψαρέματος. Ωστόσο, δεν έχει ανακοινωθεί ποια δεδομένα περιλαμβάνονταν στο υλικό που κατέβηκε.
Δείτε επίσης: Νέα παραβίαση δεδομένων στο Oxford University μέσω CareerConnect
Η έρευνα για την παραβίαση του συστήματος DTUBasen
Το DTU ανακοίνωσε ότι η ομάδα αντιμετώπισης περιστατικών πληροφορικής περιόρισε την επίθεση και συνεργάζεται με εξωτερικούς ειδικούς για να εξακριβώσει την έκτασή της. Το πανεπιστήμιο γνωστοποίησε το περιστατικό στη Δανική Αρχή Προστασίας Δεδομένων. Η Copenhagen Post, επικαλούμενη το Ritzau, αναφέρει επίσης ότι η Εθνική Μονάδα Ειδικού Εγκλήματος (NSK) βρίσκεται σε επαφή με το DTU για την υπόθεση.
Εργαζόμενοι, πρώην εργαζόμενοι και σχεδόν όλοι οι σημερινοί και πρώην φοιτητές για τους οποίους τηρείται αριθμός CPR αναμένεται να λάβουν προσωπική ειδοποίηση μέσω e-Boks, της ψηφιακής θυρίδας που χρησιμοποιείται στη Δανία. Το ίδρυμα σημειώνει ότι διαθέτει αριθμούς CPR μόνο για μικρό αριθμό επισκεπτών και εξωτερικών συνεργατών.

Η δημόσια ανακοίνωση απευθύνεται και σε όσους δεν μπορούν να ειδοποιηθούν απευθείας. Όποιος εργάστηκε, σπούδασε, φιλοξενήθηκε ή συνεργάστηκε με το DTU από το 2003 μπορεί να ελέγξει τις ενημερώσεις και να επικοινωνήσει με το πανεπιστήμιο αν ανησυχεί για τα στοιχεία του.
Πώς να προστατευθούν οι πιθανοί χρήστες
Το DTU συνιστά αυξημένη προσοχή σε απρόσμενα μηνύματα ηλεκτρονικού ταχυδρομείου, γραπτά μηνύματα και τηλεφωνήματα, ακόμη και όταν ο αποστολέας γνωρίζει πραγματικές πληροφορίες για τη σχέση του παραλήπτη με το πανεπιστήμιο. Οι χρήστες δεν πρέπει να γνωστοποιούν κωδικούς ή άλλα ευαίσθητα στοιχεία ούτε να εγκρίνουν αιτήματα σύνδεσης που δεν ξεκίνησαν οι ίδιοι.
Όσοι χρησιμοποίησαν τον ίδιο κωδικό πρόσβασης στο DTU και σε άλλη υπηρεσία καλούνται να τον αλλάξουν και εκεί. Για πιθανούς κινδύνους κατάχρησης αριθμού CPR, η ανακοίνωση παραπέμπει στην υπηρεσία Borger.dk για ενεργοποίηση ειδοποίησης πιστωτικού ελέγχου. Τα μέτρα αυτά είναι προληπτικά και δεν σημαίνουν ότι έχει επιβεβαιωθεί χρήση των στοιχείων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το DTU προειδοποιεί στην επίσημη ενημέρωσή του όσους έχουν προστατευμένο όνομα ή διεύθυνση να είναι ιδιαίτερα προσεκτικοί. Αν τέτοια στοιχεία περιήλθαν σε τρίτους, θα μπορούσαν να αυξήσουν τον κίνδυνο ανεπιθύμητης επικοινωνίας ή εντοπισμού. Η επισήμανση αφορά πιθανό κίνδυνο και δεν επιβεβαιώνει ότι εκτέθηκε συγκεκριμένος φάκελος.
Δείτε επίσης: University of Hawaii: Η παραβίαση στο Κέντρο Καρκίνου εξέθεσε σημαντικά στοιχεία
Μέχρι να ολοκληρωθεί η έρευνα, το βασικό στοιχείο είναι ότι το DTU επιβεβαίωσε πρόσβαση στο σύστημα και λήψη σημαντικού όγκου δεδομένων, αλλά όχι το ακριβές εύρος της έκθεσης. Η τεχνική ομάδα του SecNews επισημαίνει ότι όσοι ενδέχεται να επηρεάζονται πρέπει να βασίζονται στις επίσημες ειδοποιήσεις και να αντιμετωπίζουν με επιφύλαξη κάθε μήνυμα που ζητά κωδικούς ή ενέργειες σύνδεσης.
