Un incidente di sicurezza informatica verificatosi presso la Technical University of Denmark (DTU) ha esposto dati personali raccolti nel corso di oltre 20 anni, potenzialmente interessando fino a 200.000 utenti. L'università ha rilevato, il 3 ottobre 2026, un accesso non autorizzato al proprio sistema di gestione identità e accesso (IAM), noto come DTUBasen, ottenuto tramite credenziali compromesse. Lo riporta IT Governance Europe.

I dati colpiti

I dati potenzialmente esposti includono informazioni dettagliate di circa 40.000 utenti attivi e circa 160.000 ex utenti, tra cui studenti, dipendenti e partner esterni accumulati dal 2003. Per gli utenti attivi, i dati compromessi comprendono i numeri di registrazione civile danesi (CPR), i nomi completi, gli indirizzi di casa, le foto profilo, gli indirizzi email di lavoro, i titoli di lavoro, i luoghi di lavoro e altri dettagli lavorativi. I dati dei prossimi congiunti, inclusi nomi, relazioni e numeri di telefono (se forniti dagli utenti attivi), sono stati esposti. Le informazioni sugli ex utenti sono state cancellate sei mesi dopo che l'utente ha terminato la sua iscrizione o impiego, in linea con la politica di cancellazione dei dati di DTU.

La risposta dell'università

In una dichiarazione ufficiale, il Direttore dell'Università, Bjarke Bak Christensen, ha definito l'incidente un "attacco serio" che ha causato incertezza tra le persone coinvolte. Ha assicurato che l'università sta lavorando intensamente per stabilire l'estensione dell'attacco, limitare le conseguenze e notificare gli interessati. “Questo è un attacco serio a DTU, e ci dispiace profondamente per l'incertezza che sta causando per le persone le cui informazioni potrebbero essere state colpite”, ha detto Christensen.

Rischi e raccomandazioni per gli utenti

Gli esperti di sicurezza avvertono che i numeri CPR e altri dati personali esposti potrebbero essere utilizzati per frodi d'identità e attacchi di phishing. Gli utenti interessati sono stati avvisati di essere cauti con comunicazioni sospette, di non divulgare password o informazioni sensibili, di cambiare le password per altri servizi che usano le stesse credenziali e di attivare un avviso di credito sul loro numero CPR compromesso.

Notifiche agli interessati

DTU notificherà gli utenti interessati tramite e-Boks, il sistema ufficiale di posta elettronica dell'università. L'università ha confermato che tutti i dipendenti e ex dipendenti saranno notificati, ma non tutti gli studenti attuali ed ex riceveranno notifiche individuali. Chiunque sia stato dipendente, studente, ospite o partner esterno di DTU dal 2003 in poi dovrebbe considerarsi potenzialmente interessato e seguire le raccomandazioni di sicurezza.

Fonti