Universidad danesa DTU sufre brecha que expone datos de hasta 200.000 personas

La Universidad Técnica de Dinamarca (DTU) ha confirmado que la información de hasta 200.000 usuarios podría haber quedado expuesta después de que piratas informáticos accedieran a su sistema de gestión de identidades y descargaran una gran cantidad de datos.

Según la universidad, el atacante utilizó credenciales comprometidas para entrar en DTUBasen, su sistema de gestión de identidades y accesos (IAM), lo que permitió el acceso a más de dos décadas de datos de usuarios.

En una declaración del viernes, la DTU confirmó que no puede "determinar con precisión qué información fue descargada o cuántas personas se han visto afectadas". No obstante, la universidad danesa señala que DTUBasen almacena información de casi 40.000 usuarios activos y alrededor de 160.000 antiguos usuarios.

Datos de familiares cercanos también expuestos

La información potencialmente expuesta de los usuarios actuales incluye números de registro civil daneses (CPR), nombres completos, direcciones particulares, fotografías de perfil, así como direcciones de correo electrónico de trabajo, cargos, ubicaciones de oficina y otros detalles relacionados con el empleo.

El conjunto de datos también contenía nombres, parentescos y números de teléfono de familiares cercanos de los usuarios, cuando estos los habían proporcionado.

La DTU señala que, en el caso de los antiguos usuarios, los detalles sobre direcciones particulares, fotografías de perfil e información sobre familiares cercanos se eliminan automáticamente después de seis meses.

Este es un ataque grave contra la DTU, y lamentamos profundamente la incertidumbre que está causando a las personas cuyos datos pueden haberse visto afectados

afirma el director de la universidad, Bjarke Bak Christensen.

"Nuestra primera prioridad ha sido establecer el alcance del ataque, limitar sus consecuencias y asegurarnos de que los afectados sean notificados y sepan qué pasos deben seguir", añadió el director.

La DTU advierte que los ciberdelincuentes podrían utilizar los números CPR expuestos y otros datos personales para cometer fraude de identidad y hacer más convincentes los ataques de phishing.

No todos serán notificados directamente

Las personas potencialmente afectadas serán notificadas a través de e-Boks, el sistema oficial de buzón que la DTU utiliza para compartir documentos y avisos con estudiantes y personal.

Sin embargo, la universidad afirma que notificará a todos los empleados actuales y antiguos, pero no a todos los estudiantes actuales y antiguos cuyos números CPR están en poder de la DTU.

"La DTU solo conserva números CPR de un pequeño número de invitados y socios externos y no guarda números CPR de familiares cercanos cuyos datos de contacto se hayan registrado en DTUBasen", señala la organización.

La divulgación pública forma parte del esfuerzo de la DTU por llegar a las personas potencialmente afectadas a las que no puede contactar directamente, y la universidad insta a compartirla con antiguos empleados, estudiantes, invitados y socios externos.

La organización indica que cualquier persona que haya sido empleado, estudiante, invitado o socio externo de la DTU desde 2003 podría verse afectada por la brecha de datos.

Se aconseja extremar la precaución ante correos electrónicos, mensajes de texto y llamadas telefónicas de personas que parezcan conocer su relación con la DTU o tener acceso a información personal sobre ellas.

No se deben revelar contraseñas ni información sensible en respuestas a comunicaciones inesperadas, y las solicitudes repentinas de autenticación o inicios de sesión deben tratarse como sospechosas.

Además, se recomienda cambiar las contraseñas de cualquier otro servicio que utilice las mismas credenciales que la cuenta de la DTU y colocar una alerta de crédito en el número CPR afectado.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Ionut Ilascu

  • Artículo anterior
  • Publicar un comentario
  • Reglas de la comunidad
  • Debes iniciar sesión para publicar un comentario
  • ¿Aún no eres miembro? Regístrate ahora
  • También te puede gustar:
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *