Credenciales robadas permiten descargar datos a gran escala de la plataforma de identidad de DTU

Atacante con credenciales robadas descargó datos de DTUBasen de DTU. Hasta 200.000 afectados; se exponen números CPR, contactos y datos laborales.

Credenciales robadas permiten descargar datos a gran escala de la plataforma de identidad de DTU
Filtraciones

Imagen ilustrativa generada con IA

Un atacante accedió al sistema central de identidad de la universidad

La Universidad Técnica de Dinamarca (DTU) ha informado de una brecha de seguridad en DTUBasen, la plataforma de gestión de identidades y accesos que almacena registros de la comunidad universitaria. Un atacante se autenticó con credenciales comprometidas y descargó un gran volumen de datos.

DTU no ha podido determinar con exactitud qué registros o campos se sustrajeron. Tampoco puede confirmar cuántas personas estaban incluidas en la descarga.

La universidad calcula que podrían haberse expuesto datos de hasta 200.000 personas. Se trata de un límite potencial, no de una cifra confirmada de víctimas.

DTUBasen abarca dos grandes grupos: algo menos de 40.000 personas con cuentas activas y alrededor de 160.000 antiguos usuarios. Según DTU, entre las posibles personas afectadas se encuentra cualquiera que haya tenido relación con la institución como empleado, estudiante, invitado o colaborador externo desde 2003.

El informe sobre la comunicación de DTU se publicó el 3 de octubre de 2026 a las 10:35. Indica que la universidad comunicó el incidente un viernes, pero no especifica la fecha. Tampoco se indica cuándo se produjo la intrusión.

DTU calificó el incidente de grave, aunque no comunicó ninguna clasificación formal de su nivel de gravedad.

La información disponible apunta al uso indebido de credenciales, pero no aclara cómo comenzó el acceso

La secuencia técnica conocida es limitada, pero relevante. El atacante disponía de credenciales válidas que habían sido comprometidas, las utilizó para acceder a DTUBasen y después extrajo una cantidad considerable de información.

La información publicada no explica cómo se comprometieron las credenciales, a qué cuenta pertenecían ni qué nivel de acceso permitían. Tampoco aclara si el atacante elevó sus privilegios, mantuvo la persistencia o accedió a otros sistemas además de DTUBasen.

El acceso mediante una cuenta válida puede dificultar la reconstrucción de los límites de una brecha, ya que al principio la actividad maliciosa puede parecer legítima. En este caso, DTU ha confirmado la descarga de un gran volumen de datos, pero todavía no ha determinado con exactitud qué contenía.

Esta incertidumbre es fundamental para interpretar la cifra de 200.000 personas. El número refleja el posible alcance del incidente según la población representada en DTUBasen. No demuestra que el atacante copiara todos los registros de usuario ni que obtuviera todos los campos disponibles de cada persona.

Del mismo modo, pertenecer a uno de los grupos identificados significa que los datos podrían haberse visto expuestos, no que se haya confirmado su inclusión en el conjunto de datos extraído.

Podrían haberse expuesto números CPR y datos personales detallados

En el caso de los usuarios actuales, la información potencialmente afectada incluye los números de registro civil daneses, conocidos habitualmente como números CPR. Otros posibles tipos de datos son:

  • Nombre completo y domicilio
  • Fotografías de perfil
  • Direcciones de correo electrónico del trabajo
  • Cargos y ubicación de las oficinas
  • Otros datos relacionados con el empleo
  • Nombres, parentesco y números de teléfono de los familiares de contacto, cuando los haya proporcionado un usuario activo

No debe entenderse que esas categorías se apliquen por igual a todas las personas. DTU indicó que solo conserva números CPR de un pequeño grupo de invitados y colaboradores externos. También señaló que DTUBasen no contiene los números CPR de los familiares incluidos como contactos.

Algunos campos están sujetos a normas de conservación distintas cuando una persona deja la universidad. Los domicilios, las fotografías de perfil y los datos de familiares de contacto se eliminan automáticamente seis meses después de que un usuario pasa a ser antiguo usuario.

Esa política no demuestra que esos datos estuvieran ausentes de todos los registros de antiguos usuarios relacionados con la brecha. La información publicada no aclara qué registros se descargaron ni si determinados antiguos usuarios seguían dentro del plazo de conservación de seis meses.

La combinación de identificadores, datos de contacto, información laboral y vínculos con la universidad abre varias vías posibles de abuso. DTU advirtió específicamente de que los números CPR y los datos personales asociados podrían utilizarse para cometer fraudes de identidad. La información contextual también podría hacer más convincentes los intentos de phishing.

Los datos específicos de la universidad podrían dar credibilidad a las estafas

Las personas que podrían haberse visto afectadas deben estar atentas a correos electrónicos, mensajes de texto, llamadas telefónicas y solicitudes de autenticación inesperados, así como a inicios de sesión desconocidos. DTU hizo hincapié en las comunicaciones cuyo remitente parezca conocer la relación del destinatario con la universidad o disponga de datos personales suyos.

Que un mensaje mencione un puesto en DTU, un cargo, una oficina, una dirección o un vínculo anterior con la universidad no demuestra que sea auténtico. Esa información podría utilizarse para elaborar un intento de suplantación que parezca dirigido específicamente a la persona destinataria.

DTU recomendó no facilitar contraseñas ni información confidencial al responder a comunicaciones no solicitadas. También se deben considerar sospechosas las solicitudes de autenticación inesperadas y la actividad de inicio de sesión inexplicable.

Quienes hayan reutilizado sus credenciales de DTU en otro servicio deben cambiar la contraseña de ese servicio. Esta recomendación se aplica cuando se han usado las mismas credenciales en varios sitios; cambiar solo la contraseña de DTU no invalidaría la contraseña reutilizada en otra plataforma.

La universidad también recomendó activar una alerta de crédito para los números CPR afectados. Esta medida es pertinente para las personas cuyo número de registro civil podría haber formado parte de la información descargada.

Las advertencias de DTU se refieren a posibles usos indebidos, no a fraudes posteriores confirmados. La información publicada no identifica a ninguna persona que haya sufrido un robo de identidad o un ataque de phishing exitoso como consecuencia de la brecha.

Los avisos por e-Boks no llegarán a todas las personas potencialmente afectadas

DTU prevé enviar notificaciones a través de e-Boks, el sistema oficial de buzón digital que utiliza para distribuir avisos y documentos a estudiantes y empleados.

El proceso de notificación directa varía según la categoría de usuario. La universidad indicó que avisaría a todos los empleados actuales y antiguos. Sin embargo, no notificará directamente a todos los estudiantes actuales y antiguos cuyos números CPR tenga registrados.

Por ello, DTU publicó un aviso para llegar a las personas con las que no puede ponerse en contacto de forma individual. También pidió que se compartiera la información con antiguos empleados, estudiantes, invitados y colaboradores externos.

Por tanto, no recibir un mensaje por e-Boks no significa necesariamente que una persona quede fuera del grupo potencialmente afectado. La advertencia general de DTU abarca las relaciones con la universidad que cumplan los requisitos y se remonten a 2003.

También es importante tener en cuenta la distinción inversa. Recibir un aviso o pertenecer a uno de los grupos mencionados no confirma que el atacante descargara el registro de una persona concreta ni todas las categorías de datos enumeradas. DTU no ha determinado la exposición con ese nivel de detalle.

La respuesta inmediata consiste en extremar la precaución y dejar de reutilizar contraseñas

Para las personas que podrían haberse visto afectadas, las medidas prácticas que recomienda DTU son:

  1. Revisar con atención los correos electrónicos, mensajes y llamadas no solicitados, especialmente si mencionan una relación con DTU o datos personales.
  2. No enviar contraseñas ni datos confidenciales en respuesta a contactos inesperados.
  3. Tratar como sospechosas las solicitudes de autenticación no solicitadas y la actividad de inicio de sesión desconocida.
  4. Cambiar las contraseñas de otros servicios si coinciden con las credenciales utilizadas para la cuenta de DTU.
  5. Activar una alerta de crédito para los números CPR que podrían haberse visto afectados.

La información publicada no describe medidas técnicas de mitigación en DTUBasen ni ofrece indicadores de compromiso que los equipos de seguridad puedan buscar. Esta limitación se refiere a la información incluida en el informe citado; no debe interpretarse como una afirmación de que DTU no haya publicado más información en otros canales.

La principal incógnita sigue siendo el alcance exacto de la extracción. DTU ha identificado la plataforma comprometida, el uso de credenciales robadas y las categorías generales de personas y datos que podrían estar afectadas. Sin embargo, no ha determinado qué registros concretos se descargaron.

Por ese motivo, la cifra de «hasta 200.000» sigue siendo una estimación de la posible exposición. El hecho confirmado es más acotado: un atacante utilizó credenciales comprometidas para acceder a DTUBasen y extraer una gran cantidad de datos de un sistema de identidad que abarca a miembros actuales y antiguos de la comunidad de DTU.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →