Des identifiants volés permettent le téléchargement massif de données depuis la plateforme d’identité de la DTU
La DTU révèle un piratage de DTUBasen via identifiants volés : jusqu'à 200 000 personnes exposées, dont numéros CPR et données personnelles.
Image d’illustration générée par IA
Un pirate a pénétré dans le système central d’identité de l’université
L’Université technique du Danemark (DTU) a révélé une fuite de données concernant DTUBasen, sa plateforme de gestion des identités et des accès, qui contient des informations sur la communauté universitaire. Un pirate s’est authentifié à l’aide d’identifiants compromis et a téléchargé un grand volume de données.
La DTU n’a pas pu déterminer précisément quels dossiers ou champs ont été dérobés. Elle ne peut pas non plus confirmer combien de personnes figurent dans les données téléchargées.
L’université estime que les informations concernant jusqu’à 200 000 personnes pourraient avoir été exposées. Il s’agit d’un plafond potentiel, et non du nombre confirmé de victimes.
DTUBasen couvre deux grandes catégories de personnes : un peu moins de 40 000 titulaires de comptes actifs et environ 160 000 anciens utilisateurs. Selon la DTU, toutes les personnes ayant eu un lien avec l’établissement depuis 2003 — comme membre du personnel, étudiant, invité ou partenaire extérieur — pourraient être concernées.
Le rapport présentant la divulgation de la DTU a été publié le 3 octobre 2026 à 10 h 35. Il indique que l’université a révélé l’incident un vendredi, sans préciser la date de ce vendredi. La date de l’intrusion elle-même n’est pas connue.
La DTU a qualifié l’incident de grave, sans toutefois communiquer de score de gravité officiel.
Les informations disponibles révèlent un abus d’identifiants, mais pas l’origine de l’accès
La séquence technique connue est limitée, mais lourde de conséquences. Le pirate disposait d’identifiants compromis valides, les a utilisés pour accéder à DTUBasen, puis a extrait une quantité importante d’informations.
Le rapport n’explique pas comment les identifiants ont été compromis, à quel compte ils appartenaient ni quels droits d’accès ils conféraient. Il ne précise pas non plus si le pirate a élevé ses privilèges, maintenu un accès persistant ou pénétré dans d’autres systèmes que DTUBasen.
L’utilisation d’un compte valide peut compliquer la délimitation d’une fuite, car les activités malveillantes peuvent, au départ, ressembler à une utilisation légitime. Dans ce cas, la DTU a confirmé le téléchargement d’un grand volume de données, mais n’en a pas déterminé précisément le contenu.
Cette incertitude est essentielle pour interpréter le chiffre de 200 000. Il correspond au nombre maximal de personnes susceptibles d’être concernées, d’après la population représentée dans DTUBasen. Il ne prouve pas que le pirate a copié le dossier de chaque utilisateur ni qu’il a récupéré tous les champs disponibles pour chaque personne.
De même, appartenir à l’un des groupes identifiés indique une exposition possible, et non une présence confirmée dans les données extraites.
Des numéros CPR et des données personnelles détaillées pourraient avoir été exposés
Pour les utilisateurs actuels, les informations potentiellement concernées comprennent les numéros d’enregistrement civil danois, communément appelés numéros CPR. D’autres catégories de données pourraient également être concernées :
- Noms complets et adresses personnelles
- Photos de profil
- Adresses e-mail professionnelles
- Intitulés de poste et lieux de travail
- Autres informations liées à l’emploi
- Noms, liens de parenté et numéros de téléphone des proches à contacter, lorsque ces informations ont été fournies par un utilisateur actif
Ces catégories ne doivent pas être considérées comme s’appliquant de manière uniforme à toutes les personnes. La DTU a indiqué qu’elle ne détenait des numéros CPR que pour une petite partie des invités et des partenaires extérieurs. Elle a également précisé que DTUBasen ne contient pas les numéros CPR des proches désignés comme personnes à contacter.
Certaines données sont soumises à des règles de conservation différentes après le départ d’une personne de l’université. Les adresses personnelles, les photos de profil et les informations sur les proches à contacter sont automatiquement supprimées six mois après qu’un utilisateur est devenu un ancien utilisateur.
Cette règle ne prouve pas que ces informations étaient absentes de tous les dossiers d’anciens utilisateurs concernés par la fuite. Le rapport ne précise ni quels dossiers ont été téléchargés ni si certaines personnes avaient quitté l’université depuis moins de six mois et se trouvaient encore dans la période de conservation.
La combinaison d’identifiants, de coordonnées, d’informations professionnelles et de liens avec l’université ouvre plusieurs possibilités d’exploitation. La DTU a notamment averti que les numéros CPR et les données personnelles associées pourraient servir à commettre des fraudes à l’identité. Ces éléments de contexte pourraient également rendre des tentatives d’hameçonnage plus crédibles.
Des détails propres à l’université pourraient rendre les escroqueries plus crédibles
Les personnes susceptibles d’être concernées doivent se méfier des e-mails, SMS, appels téléphoniques et demandes d’authentification inattendus, ainsi que des activités de connexion inhabituelles. La DTU a insisté sur les communications dont l’expéditeur semble connaître le lien entre le destinataire et l’université ou détient des informations personnelles à son sujet.
La mention d’un poste à la DTU, d’un intitulé de fonction, d’un lieu de travail, d’une adresse ou d’un ancien lien avec l’université ne suffit pas à prouver qu’un message est authentique. De telles informations pourraient servir à élaborer une tentative d’usurpation d’identité qui semble spécialement conçue pour sa cible.
La DTU a recommandé de ne pas communiquer de mots de passe ni d’informations sensibles en réponse à des sollicitations non demandées. Les demandes d’authentification inattendues et les activités de connexion inexpliquées doivent également être considérées comme suspectes.
Toute personne ayant réutilisé ses identifiants de la DTU sur un autre service doit changer le mot de passe de ce service. Cette recommandation concerne uniquement les personnes qui ont utilisé les mêmes identifiants à plusieurs endroits : changer uniquement le mot de passe de la DTU ne désactive pas un mot de passe réutilisé sur une autre plateforme.
L’université a également recommandé de faire placer une alerte de crédit sur tout numéro CPR concerné. Cette mesure s’adresse aux personnes dont le numéro d’enregistrement civil pourrait faire partie des données téléchargées.
Les avertissements de la DTU portent sur des risques d’utilisation abusive, et non sur des fraudes avérées en aval. Les informations publiées ne font état d’aucun cas confirmé d’usurpation d’identité ni de tentative d’hameçonnage ayant abouti à la suite de la fuite.
Les notifications par e-Boks ne toucheront pas toutes les personnes potentiellement concernées
La DTU prévoit d’envoyer des notifications par e-Boks, le système de messagerie officiel qu’elle utilise pour transmettre des avis et des documents aux étudiants et aux membres du personnel.
Les modalités de notification directe varient selon les catégories d’utilisateurs. L’université a indiqué qu’elle informerait tous les employés actuels et anciens. En revanche, elle ne contactera pas directement tous les étudiants actuels ou anciens dont elle détient le numéro CPR.
La DTU a donc publié un avis public pour toucher les personnes qu’elle ne peut pas contacter individuellement. Elle a également demandé que l’information soit relayée auprès des anciens employés, des étudiants, des invités et des partenaires extérieurs.
Par conséquent, l’absence de message dans e-Boks ne signifie pas à elle seule qu’une personne n’appartient pas au groupe potentiellement concerné. L’avertissement général de la DTU couvre les personnes ayant eu un lien avec l’université depuis 2003.
La distinction inverse est également importante : recevoir un avertissement ou appartenir à l’un des groupes cités ne confirme pas que le pirate a téléchargé le dossier d’une personne en particulier ni toutes les catégories de données mentionnées. La DTU n’a pas pu établir l’exposition à ce niveau de détail.
Dans l’immédiat, il faut rester vigilant et changer les mots de passe réutilisés
Pour les personnes potentiellement concernées, la DTU recommande les mesures pratiques suivantes :
- Examiner avec attention les e-mails, messages et appels non sollicités, surtout s’ils mentionnent un lien avec la DTU ou des informations personnelles.
- Ne pas communiquer de mots de passe ni de données sensibles en réponse à un contact inattendu.
- Considérer comme suspectes les demandes d’authentification non sollicitées et les activités de connexion inhabituelles.
- Changer les mots de passe d’autres services s’ils sont identiques à ceux utilisés pour le compte de la DTU.
- Faire placer une alerte de crédit sur tout numéro CPR susceptible d’avoir été concerné.
Le rapport publié ne décrit pas les mesures techniques prises pour corriger la situation dans DTUBasen et ne fournit pas d’indicateurs de compromission à rechercher par les équipes de sécurité. Cette limite concerne les informations contenues dans le rapport cité ; elle ne signifie pas que la DTU n’a publié aucun élément supplémentaire ailleurs.
La principale question en suspens porte sur l’étendue exacte de l’extraction. La DTU a identifié la plateforme compromise, l’utilisation d’identifiants volés ainsi que les grandes catégories de personnes et de données potentiellement concernées. Elle n’a pas établi quels dossiers individuels ont effectivement été téléchargés.
Le chiffre de « jusqu’à 200 000 personnes » reste donc une estimation de l’exposition possible. Les faits confirmés sont plus circonscrits : un pirate a utilisé des identifiants compromis pour accéder à DTUBasen et en extraire une grande quantité de données. Ce système d’identité couvre les membres actuels et anciens de la communauté de la DTU.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




