Credenziali rubate consentono di scaricare grandi quantità di dati dalla piattaforma di identità della DTU

Attacco a DTUBasen con credenziali rubate: esposti dati fino a 200.000 utenti, inclusi numeri CPR. Dettagli, rischi e consigli DTU.

Credenziali rubate consentono di scaricare grandi quantità di dati dalla piattaforma di identità della DTU
Data Breach

Immagine illustrativa generata con AI

L’attaccante è entrato nel sistema centrale di identità dell’università

La Technical University of Denmark (DTU) ha reso nota una violazione di DTUBasen, la piattaforma di gestione delle identità e degli accessi che contiene i dati della comunità universitaria. Un attaccante si è autenticato con credenziali compromesse e ha scaricato una grande quantità di dati.

La DTU non è riuscita a stabilire con precisione quali record o campi siano stati sottratti. Non può nemmeno confermare quante persone fossero incluse nei dati scaricati.

L’università stima che possano essere state esposte informazioni relative a un massimo di 200.000 persone. Si tratta di un limite potenziale, non di un numero di vittime accertato.

DTUBasen comprende due grandi gruppi: poco meno di 40.000 persone con account attivi e circa 160.000 ex utenti. Secondo la DTU, la potenziale platea degli interessati include chiunque abbia avuto un legame con l’istituzione come dipendente, studente, ospite o partner esterno dal 2003.

La relazione sulla divulgazione della DTU è stata pubblicata il 3 ottobre 2026 alle 10:35. L’università afferma di aver reso noto l’incidente venerdì, senza specificare la data di quel giorno. Non è indicata la data dell’intrusione.

La DTU ha definito grave l’incidente, ma non ha fornito una valutazione formale della gravità.

Le informazioni disponibili confermano l’uso di credenziali compromesse, ma non chiariscono come sia iniziato l’accesso

La sequenza degli eventi finora ricostruita è breve, ma significativa: l’attaccante disponeva di credenziali valide e compromesse, le ha usate per accedere a DTUBasen e ha poi estratto una notevole quantità di informazioni.

La relazione non spiega come siano state compromesse le credenziali, a quale account appartenessero né quale livello di accesso garantissero. Non chiarisce nemmeno se l’attaccante abbia acquisito privilegi più elevati, mantenuto l’accesso nel tempo o raggiunto sistemi diversi da DTUBasen.

Quando si accede con un account valido, ricostruire i confini di una violazione può essere difficile: all’inizio, infatti, le attività dannose possono sembrare legittime. In questo caso, la DTU ha confermato il download di una grande quantità di dati, ma non ne ha determinato con precisione il contenuto.

Questa incertezza è fondamentale per interpretare la cifra di 200.000. Il dato indica la possibile portata dell’incidente in base alle persone rappresentate in DTUBasen. Non dimostra che l’attaccante abbia copiato i record di tutti gli utenti né che abbia sottratto tutti i campi disponibili per ciascuno.

Allo stesso modo, appartenere a uno dei gruppi individuati indica una possibile esposizione, non la certezza che i propri dati fossero inclusi nell’archivio estratto.

Potrebbero essere stati esposti numeri CPR e dati personali dettagliati

Per gli utenti attuali, le informazioni potenzialmente coinvolte includono i numeri di registrazione civile danesi, comunemente chiamati numeri CPR. Tra le altre categorie di dati che potrebbero essere state esposte figurano:

  • Nomi e cognomi e indirizzi di residenza
  • Fotografie del profilo
  • Indirizzi e-mail di lavoro
  • Qualifiche professionali e sedi di lavoro
  • Altre informazioni relative all’impiego
  • Nomi, rapporti di parentela e numeri di telefono dei contatti di emergenza, se forniti da un utente attivo

Queste categorie non vanno intese come applicabili indistintamente a tutte le persone. La DTU ha dichiarato di conservare i numeri CPR solo per una piccola parte degli ospiti e dei partner esterni. Ha inoltre precisato che DTUBasen non contiene i numeri CPR dei contatti di emergenza indicati dagli utenti.

Per alcuni campi, le regole di conservazione cambiano quando una persona lascia l’università. Gli indirizzi di residenza, le fotografie del profilo e le informazioni sui contatti di emergenza vengono rimossi automaticamente sei mesi dopo il passaggio di un utente alla categoria degli ex utenti.

Questa regola non dimostra che tali dati fossero assenti da tutti i record degli ex utenti interessati dalla violazione. Le informazioni pubblicate non chiariscono quali record siano stati scaricati né se, per alcuni ex utenti, fosse ancora in corso il periodo di conservazione di sei mesi.

La combinazione di identificativi, recapiti, informazioni lavorative e affiliazioni universitarie può offrire diverse possibilità di abuso. La DTU ha avvertito in particolare che i numeri CPR e i dati personali associati potrebbero essere usati per commettere frodi d’identità. Le informazioni contestuali potrebbero inoltre rendere più convincenti i tentativi di phishing.

I dettagli legati all’università potrebbero rendere più credibili le truffe

Chi potrebbe essere stato coinvolto dovrebbe prestare attenzione a e-mail, messaggi di testo, telefonate e richieste di autenticazione inattesi, oltre che ad attività di accesso insolite. La DTU ha messo in guardia soprattutto dalle comunicazioni in cui il mittente sembra conoscere il rapporto del destinatario con l’università o possiede suoi dati personali.

Un riferimento a un ruolo ricoperto alla DTU, a una qualifica professionale, a una sede di lavoro, a un indirizzo o a un precedente legame con l’università non dimostra che il messaggio sia autentico. Queste informazioni potrebbero essere sfruttate per creare un tentativo di impersonificazione mirato.

La DTU ha raccomandato di non fornire password né informazioni sensibili in risposta a comunicazioni non richieste. Anche le richieste di autenticazione inattese e gli accessi non spiegabili dovrebbero destare sospetti.

Chi ha riutilizzato le credenziali DTU su un altro servizio dovrebbe cambiarne la password anche lì. La raccomandazione riguarda i casi in cui siano state usate le stesse credenziali su più piattaforme: cambiare soltanto la password DTU non invalida quella riutilizzata su un servizio indipendente.

L’università ha inoltre consigliato di attivare un’allerta creditizia sul numero CPR eventualmente coinvolto. La misura è rilevante per chi potrebbe avere avuto il proprio numero di registrazione civile incluso nei dati scaricati.

Gli avvertimenti della DTU riguardano possibili abusi, non frodi successive già accertate. La relazione non segnala persone che abbiano subito furti d’identità o siano state vittime di phishing riusciti a seguito della violazione.

Le comunicazioni tramite E-Boks non raggiungeranno tutte le persone potenzialmente coinvolte

La DTU intende inviare le notifiche tramite e-Boks, il sistema ufficiale di posta elettronica che usa per distribuire avvisi e documenti a studenti e dipendenti.

Le modalità di notifica diretta variano a seconda della categoria di utenti. L’università ha dichiarato che avviserà tutti i dipendenti attuali ed ex dipendenti. Non contatterà invece direttamente tutti gli studenti attuali ed ex studenti il cui numero CPR è in suo possesso.

Per raggiungere le persone che non può contattare individualmente, la DTU ha quindi pubblicato un avviso. Ha inoltre chiesto di condividere le informazioni con ex dipendenti, studenti, ospiti e partner esterni.

Di conseguenza, non ricevere un messaggio tramite e-Boks non significa necessariamente essere esclusi dal gruppo potenzialmente coinvolto. L’avviso generale della DTU riguarda chiunque abbia avuto un rapporto con l’università, a partire dal 2003, nelle categorie indicate.

Vale anche il contrario: ricevere un avviso o appartenere a uno dei gruppi menzionati non conferma che l’attaccante abbia scaricato il proprio record o tutte le categorie di dati elencate. La DTU non ha accertato l’esposizione a questo livello di dettaglio.

Per ora, occorre prestare attenzione e cambiare le password riutilizzate

Per chi potrebbe essere stato coinvolto, la DTU ha indicato le seguenti misure pratiche:

  1. Esaminare con attenzione e-mail, messaggi e telefonate non richiesti, soprattutto se fanno riferimento a un legame con la DTU o a informazioni personali.
  2. Non inviare password o dati sensibili in risposta a contatti inattesi.
  3. Considerare sospette le richieste di autenticazione non sollecitate e le attività di accesso insolite.
  4. Cambiare le password degli altri servizi se coincidono con quelle usate per l’account DTU.
  5. Attivare un’allerta creditizia per il numero CPR che potrebbe essere stato coinvolto.

La relazione pubblicata non descrive gli interventi tecnici di contenimento su DTUBasen né fornisce indicatori di compromissione che i team di sicurezza possano cercare. Questa limitazione riguarda le informazioni contenute nella relazione citata e non significa che la DTU non abbia pubblicato altri materiali altrove.

La questione principale ancora aperta riguarda l’esatta portata dell’estrazione. La DTU ha individuato la piattaforma compromessa, l’uso di credenziali rubate e le categorie generali di persone e dati potenzialmente coinvolte. Non ha però stabilito quali record individuali siano stati effettivamente scaricati.

Per questo, «fino a 200.000» resta una stima della possibile esposizione. L’evento confermato è più circoscritto: un attaccante ha usato credenziali compromesse per accedere a DTUBasen e sottrarre una grande quantità di dati da un sistema di identità che comprende membri attuali ed ex membri della comunità DTU.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →