Brecha en la DTU expone datos de hasta 200.000 personas
La Universidad Técnica de Dinamarca (DTU) ha comunicado una brecha de datos que podría afectar a hasta 200.000 usuarios actuales y antiguos. Los atacantes iniciaron sesión en el sistema de gestión de identidades y accesos de la universidad y descargaron un gran volumen de datos.
Según la DTU, el atacante utilizó credenciales comprometidas para acceder a DTUBasen, la plataforma de gestión de identidades y accesos (IAM) de la universidad. Ese sistema guarda registros de usuarios de hace más de 20 años.
En el comunicado publicado el viernes, la universidad afirmó que no puede "determinar con precisión qué información se descargó ni cuántas personas se han visto afectadas".
DTUBasen contiene registros de unos 40.000 usuarios activos y de alrededor de 160.000 antiguos usuarios. Estas cifras dan como resultado la estimación máxima de 200.000 personas potencialmente afectadas.
Qué había en el sistema
En el caso de los usuarios actuales, los datos expuestos pueden incluir los números de registro civil daneses, conocidos como números CPR. Dinamarca asigna estos números de identificación personal a sus residentes y los utiliza en servicios públicos y privados. También podrían haber quedado expuestos los nombres completos, los domicilios y las fotos de perfil.
El sistema almacenaba asimismo datos laborales. Entre ellos figuran direcciones de correo electrónico de trabajo, cargos, ubicaciones de despachos y otra información vinculada al puesto de cada persona en la universidad.
El sistema también contenía datos de familiares y allegados. Cuando los usuarios activos los habían facilitado, el conjunto de datos incluía los nombres, la relación y los números de teléfono de sus contactos de emergencia.
Los antiguos usuarios están algo menos expuestos. La DTU explica que los domicilios, las fotos de perfil y los datos de familiares de quienes han dejado la universidad se borran automáticamente a los seis meses.
"Se trata de un ataque grave contra la DTU y lamentamos profundamente la incertidumbre que está generando entre las personas cuya información puede haberse visto afectada", declaró el director de la universidad, Bjarke Bak Christensen.
"Nuestra prioridad ha sido determinar el alcance del ataque, limitar sus consecuencias y asegurarnos de que los afectados reciban una notificación y sepan qué medidas tomar", añadió.
La universidad advierte de que los delincuentes podrían usar los números CPR robados y otros datos personales para suplantar identidades o para hacer más creíbles sus mensajes de phishing.
Lagunas en la notificación directa
La DTU se pondrá en contacto con los afectados a través de e-Boks, el buzón digital oficial que utiliza para enviar documentos y avisos a estudiantes y personal.
Eso sí, no todo el mundo recibirá un mensaje. Se avisará a todos los empleados actuales y antiguos, pero por esta vía solo se llegará a una parte de los estudiantes actuales y antiguos cuyos números CPR obran en poder de la DTU.
"La DTU solo dispone de los números CPR de un pequeño número de invitados y colaboradores externos, y no dispone de los números CPR de los familiares cuyos datos de contacto se han registrado en DTUBasen", señaló la universidad.
Para cubrir ese hueco, la DTU ha hecho público el incidente y pide que se difunda el aviso entre antiguos empleados, estudiantes, invitados y colaboradores externos. Cualquier persona que haya sido empleada, estudiante, invitada o colaboradora externa de la universidad desde 2003 podría estar afectada.
Recomendaciones para los afectados
La DTU recomienda prudencia ante correos electrónicos, SMS y llamadas de personas que parezcan conocer la vinculación de alguien con la universidad o que mencionen sus datos personales.
Otras recomendaciones son:
- no compartir contraseñas ni datos sensibles al responder a mensajes inesperados
- considerar sospechosas las solicitudes de autenticación repentinas o los inicios de sesión inesperados
- cambiar la contraseña en cualquier otro servicio en el que se reutilicen las credenciales de la cuenta de la DTU
- activar una alerta de crédito sobre el número CPR afectado
Por qué importa
El incidente de la DTU es una muestra más de que los centros educativos acumulan enormes archivos de datos personales que rara vez se reducen. Un único sistema IAM con dos décadas de registros ha convertido un solo juego de credenciales robadas en una posible exposición de 200.000 personas. Este patrón recuerda a la reciente brecha de Frontline Education, en la que quedaron expuestos identificadores del personal escolar.
La vía de entrada también merece atención. La DTU afirma que el atacante simplemente inició sesión con credenciales comprometidas. Esto apunta a que el acceso a los sistemas centrales de identidad quizá no estaba lo bastante protegido como para frenar un inicio de sesión válido pero robado. Las credenciales robadas y filtradas siguen siendo una vía de acceso habitual. La magnitud del problema queda clara a la vista de investigaciones que han detectado credenciales todavía válidas en repositorios de código públicos.
Para los lectores, el riesgo más inmediato probablemente sea la ingeniería social dirigida, más que el fraude masivo. Un atacante que conoce el nombre, la dirección, el cargo y los familiares de una víctima puede preparar señuelos muy convincentes. La inclusión de los contactos de emergencia resulta especialmente preocupante, porque arrastra al incidente a personas que nunca tuvieron relación alguna con la DTU.
La política de conservación de datos de antiguos usuarios de la DTU limitó parte de los daños. Aun así, cabe preguntarse por qué los números CPR y los nombres de personas que se marcharon hace años seguían siendo accesibles a través del mismo sistema.
Habrá que estar atentos a si la DTU llega a precisar qué datos se sustrajeron realmente. Otra incógnita es si los registros robados acabarán apareciendo en foros delictivos o en sitios de filtraciones. Las organizaciones que utilizan plataformas IAM similares harían bien en revisar cuántos datos históricos conservan y cómo protegen el acceso a ellos.
