Gestohlene Zugangsdaten ermöglichen umfangreichen Datenabzug aus DTUs Identitätsplattform

Angreifer stahlen mit kompromittierten Zugangsdaten große Datenmengen aus DTUBasen. Bis zu 200.000 Personen, CPR-Nummern und Adressen betroffen.

Gestohlene Zugangsdaten ermöglichen umfangreichen Datenabzug aus DTUs Identitätsplattform
Datenlecks

Illustration mit KI erzeugt

Angreifer drang in das zentrale Identitätssystem der Universität ein

Die Technische Universität Dänemark (DTU) hat einen Sicherheitsvorfall bei DTUBasen offengelegt. Die Plattform für Identitäts- und Zugriffsverwaltung enthält Daten zur Hochschulgemeinschaft. Ein Angreifer meldete sich mit kompromittierten Zugangsdaten an und lud große Datenmengen herunter.

Die DTU konnte bislang nicht genau feststellen, welche Datensätze oder Felder entwendet wurden. Auch die Zahl der Personen, deren Daten heruntergeladen wurden, ist unklar.

Nach Einschätzung der Universität könnten Informationen zu bis zu 200.000 Personen offengelegt worden sein. Diese Zahl bezeichnet eine mögliche Obergrenze, nicht die bestätigte Zahl der Betroffenen.

DTUBasen umfasst zwei große Personengruppen: knapp 40.000 Personen mit aktiven Konten und etwa 160.000 ehemalige Nutzer. Nach Angaben der DTU gehören möglicherweise alle Personen zum betroffenen Kreis, die seit 2003 als Beschäftigte, Studierende, Gäste oder externe Partner mit der Einrichtung verbunden waren.

Der Bericht zur Offenlegung durch die DTU wurde am 3. Oktober 2026 um 10:35 Uhr veröffentlicht. Darin heißt es, die Universität habe den Vorfall am Freitag offengelegt, ohne das genaue Datum dieses Freitags zu nennen. Wann der Angriff stattfand, wird nicht angegeben.

Die DTU bezeichnete den Vorfall als schwerwiegend. Eine formelle Einstufung des Schweregrads wurde jedoch nicht veröffentlicht.

Bekannt ist der Missbrauch von Zugangsdaten – nicht aber, wie der Zugriff begann

Der bislang bekannte technische Ablauf ist knapp, aber folgenreich: Der Angreifer verfügte über gültige, kompromittierte Zugangsdaten, nutzte sie für den Zugriff auf DTUBasen und entwendete anschließend große Datenmengen.

Aus der Berichterstattung geht nicht hervor, wie die Zugangsdaten kompromittiert wurden, zu welchem Konto sie gehörten oder welche Zugriffsrechte damit verbunden waren. Ebenso wenig ist bekannt, ob der Angreifer seine Berechtigungen ausweitete, dauerhaft Zugriff behielt oder auf Systeme außerhalb von DTUBasen zugriff.

Der Zugriff über ein gültiges Konto kann die Eingrenzung eines Sicherheitsvorfalls erschweren, da schädliche Aktivitäten zunächst wie eine legitime Nutzung wirken können. Die DTU hat den umfangreichen Datenabzug bestätigt, konnte aber nicht genau feststellen, welche Daten betroffen waren.

Diese Ungewissheit ist entscheidend für die Einordnung der Zahl von 200.000. Sie beschreibt die mögliche Reichweite des Vorfalls auf Grundlage der in DTUBasen erfassten Personen. Daraus lässt sich weder ableiten, dass der Angreifer sämtliche Nutzerdatensätze kopierte, noch dass er bei jeder Person alle verfügbaren Felder entwendete.

Auch die Zugehörigkeit zu einer der genannten Gruppen weist lediglich auf eine mögliche Betroffenheit hin. Sie bestätigt nicht, dass die jeweilige Person im heruntergeladenen Datenbestand enthalten ist.

CPR-Nummern und detaillierte personenbezogene Daten könnten offengelegt worden sein

Bei aktuellen Nutzern könnten auch dänische Personenkennziffern, sogenannte CPR-Nummern, betroffen sein. Zu den weiteren möglicherweise betroffenen Daten gehören:

  • Vollständige Namen und Privatadressen
  • Profilfotos
  • E-Mail-Adressen am Arbeitsplatz
  • Berufsbezeichnungen und Bürostandorte
  • Weitere arbeitsbezogene Angaben
  • Namen, Verwandtschaftsverhältnisse und Telefonnummern nächster Angehöriger, sofern ein aktiver Nutzer diese Angaben gemacht hat

Diese Kategorien gelten nicht zwangsläufig für jede Person. Die DTU zufolge liegen CPR-Nummern nur für einen kleinen Teil der Gäste und externen Partner vor. Außerdem enthält DTUBasen keine CPR-Nummern der als Kontaktpersonen eingetragenen nächsten Angehörigen.

Für manche Angaben gelten nach dem Ausscheiden aus der Universität andere Aufbewahrungsregeln. Privatadressen, Profilfotos und Informationen zu nächsten Angehörigen werden sechs Monate nach dem Wechsel in den Status eines ehemaligen Nutzers automatisch entfernt.

Diese Regelung belegt nicht, dass solche Angaben in keinem der vom Vorfall betroffenen Datensätze ehemaliger Nutzer enthalten waren. Aus den veröffentlichten Informationen geht weder hervor, welche Datensätze heruntergeladen wurden, noch ob bestimmte ehemalige Nutzer zum fraglichen Zeitpunkt noch innerhalb dieser sechsmonatigen Aufbewahrungsfrist lagen.

Die Kombination aus Kennziffern, Kontaktdaten, Informationen zum Arbeitsplatz und Angaben zur Verbindung mit der Universität eröffnet verschiedene Missbrauchsmöglichkeiten. Die DTU warnte ausdrücklich davor, dass CPR-Nummern und zugehörige personenbezogene Daten für Identitätsbetrug verwendet werden könnten. Die zusätzlichen Informationen könnten auch Phishing-Angriffe glaubwürdiger erscheinen lassen.

Angaben zur Universität könnten Betrugsversuchen Glaubwürdigkeit verleihen

Möglicherweise betroffene Personen sollten auf unerwartete E-Mails, SMS, Anrufe, Authentifizierungsaufforderungen und unbekannte Anmeldeaktivitäten achten. Die DTU hob insbesondere Nachrichten hervor, deren Absender die Verbindung des Empfängers zur Universität zu kennen oder über persönliche Angaben zu verfügen scheint.

Ein Hinweis auf eine Tätigkeit bei der DTU, eine Berufsbezeichnung, ein Büro, eine Adresse oder eine frühere Verbindung zur Universität ist kein Beleg dafür, dass eine Nachricht echt ist. Solche Informationen könnten dazu dienen, einen auf die jeweilige Person zugeschnittenen Identitätsbetrugsversuch glaubwürdig wirken zu lassen.

Die DTU riet davon ab, auf unaufgeforderte Nachrichten mit Passwörtern oder sensiblen Informationen zu antworten. Auch unerwartete Authentifizierungsaufforderungen und nicht erklärbare Anmeldeaktivitäten sollten als verdächtig gelten.

Wer DTU-Zugangsdaten auch bei anderen Diensten verwendet hat, sollte dort das Passwort ändern. Dieser Rat gilt ausdrücklich für den Fall, dass dieselben Zugangsdaten an mehreren Stellen genutzt wurden. Nur das DTU-Passwort zu ändern, macht ein wiederverwendetes Passwort auf einer anderen Plattform nicht ungültig.

Die Universität empfahl außerdem, für eine möglicherweise betroffene CPR-Nummer eine Kreditwarnung einzurichten. Diese Maßnahme ist für Personen relevant, deren Personenkennziffer Teil der heruntergeladenen Daten gewesen sein könnte.

Die Warnungen der DTU beziehen sich auf möglichen Missbrauch, nicht auf bestätigte Folgeschäden. Im Bericht werden keine Personen genannt, bei denen es infolge des Vorfalls nachweislich zu Identitätsdiebstahl oder erfolgreichem Phishing gekommen ist.

Benachrichtigungen über E-Boks erreichen nicht alle möglicherweise Betroffenen

Die DTU will Benachrichtigungen über E-Boks versenden, das offizielle Postfachsystem, über das sie Mitteilungen und Dokumente an Studierende und Beschäftigte verschickt.

Die direkte Benachrichtigung unterscheidet sich je nach Nutzergruppe. Die Universität teilte mit, dass sie alle aktuellen und ehemaligen Beschäftigten informieren werde. Sie will jedoch nicht alle aktuellen und ehemaligen Studierenden direkt benachrichtigen, deren CPR-Nummer sie gespeichert hat.

Um auch Personen zu erreichen, die sie nicht einzeln kontaktieren kann, veröffentlichte die DTU daher eine öffentliche Mitteilung. Außerdem bat sie darum, die Informationen an ehemalige Beschäftigte und Studierende sowie an Gäste und externe Partner weiterzugeben.

Wer keine Nachricht über E-Boks erhält, gehört deshalb nicht automatisch nicht zum möglicherweise betroffenen Personenkreis. Die allgemeine Warnung der DTU umfasst Personen, die seit 2003 eine entsprechende Verbindung zur Universität hatten.

Auch die umgekehrte Unterscheidung ist wichtig: Eine Warnung zu erhalten oder einer der genannten Gruppen anzugehören, bestätigt nicht, dass der Angreifer den Datensatz einer bestimmten Person oder sämtliche aufgeführten Datenkategorien heruntergeladen hat. Die DTU konnte die Betroffenheit nicht auf dieser Ebene feststellen.

Jetzt heißt es: wachsam bleiben und wiederverwendete Passwörter ändern

Für möglicherweise betroffene Personen nennt die DTU folgende praktische Schritte:

  1. Unaufgeforderte E-Mails, Nachrichten und Anrufe kritisch prüfen, insbesondere wenn darin eine Verbindung zur DTU oder persönliche Informationen erwähnt werden.
  2. Auf unerwartete Kontaktaufnahmen hin keine Passwörter oder sensiblen Daten weitergeben.
  3. Nicht angeforderte Authentifizierungsaufforderungen und unbekannte Anmeldeaktivitäten als verdächtig behandeln.
  4. Passwörter bei anderen Diensten ändern, falls dort dieselben Zugangsdaten wie für das DTU-Konto verwendet werden.
  5. Für eine möglicherweise betroffene CPR-Nummer eine Kreditwarnung einrichten.

Der veröffentlichte Bericht enthält keine Angaben zu technischen Abhilfemaßnahmen für DTUBasen und keine Indicators of Compromise, nach denen Sicherheitsteams suchen könnten. Diese Einschränkung bezieht sich auf den Inhalt des zitierten Berichts. Daraus lässt sich nicht schließen, dass die DTU andernorts keine weiteren Informationen veröffentlicht hat.

Die zentrale offene Frage betrifft den genauen Umfang des Datenabzugs. Die DTU hat die kompromittierte Plattform, den Einsatz gestohlener Zugangsdaten sowie die grob umrissenen Gruppen von Personen und Daten benannt, die möglicherweise betroffen sind. Welche einzelnen Datensätze tatsächlich heruntergeladen wurden, konnte sie nicht feststellen.

Die Zahl „bis zu 200.000“ bleibt daher eine Schätzung der möglichen Betroffenheit. Bestätigt ist ein enger umrissener Sachverhalt: Ein Angreifer nutzte kompromittierte Zugangsdaten, um auf DTUBasen zuzugreifen und große Datenmengen aus einem Identitätssystem zu entwenden, das aktive und ehemalige Mitglieder der DTU-Gemeinschaft erfasst.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →