DTU-datalek treft gegevens van tot 200.000 mensen
De Technische Universiteit van Denemarken (DTU) heeft een datalek gemeld dat mogelijk tot 200.000 huidige en voormalige gebruikers treft. Hackers logden in op het systeem voor identiteits- en toegangsbeheer van de universiteit en downloadden een grote hoeveelheid gegevens.
Volgens DTU gebruikte de aanvaller gestolen inloggegevens om toegang te krijgen tot DTUBasen, het platform voor identiteits- en toegangsbeheer (IAM) van de universiteit. Dat systeem bevat gebruikersgegevens die meer dan 20 jaar teruggaan.
In de melding van vrijdag schreef de universiteit dat ze niet kan "nauwkeurig vaststellen welke informatie is gedownload of hoeveel mensen zijn getroffen."
DTUBasen bevat gegevens van ongeveer 40.000 actieve gebruikers en zo'n 160.000 voormalige gebruikers. Samen vormen die aantallen de bovengrens van 200.000 mogelijk getroffen mensen.
Wat er in het systeem stond
Bij huidige gebruikers kan het gaan om Deense burgerservicenummers, de zogeheten CPR-nummers. Denemarken kent deze persoonlijke identificatienummers toe aan inwoners en gebruikt ze bij allerlei publieke en private diensten. Ook volledige namen, huisadressen en profielfoto's kunnen zijn buitgemaakt.
Daarnaast waren er arbeidsgerelateerde gegevens opgeslagen. Het gaat om zakelijke e-mailadressen, functietitels, kantoorlocaties en andere informatie die samenhangt met iemands functie aan de universiteit.
Het systeem bevatte ook gegevens van naasten. Als actieve gebruikers die hadden opgegeven, stonden in de dataset de namen, de relatie en de telefoonnummers van hun noodcontacten.
Voormalige gebruikers lopen iets minder risico. Volgens DTU worden huisadressen, profielfoto's en gegevens van naasten van mensen die de universiteit hebben verlaten na zes maanden automatisch verwijderd.
"Dit is een ernstige aanval op DTU, en we betreuren ten zeerste de onzekerheid die dit veroorzaakt bij de mensen van wie de gegevens mogelijk zijn getroffen," zei universiteitsdirecteur Bjarke Bak Christensen.
"Onze eerste prioriteit was om de omvang van de aanval vast te stellen, de gevolgen te beperken en ervoor te zorgen dat de getroffenen worden ingelicht en weten welke stappen ze moeten zetten," voegde hij eraan toe.
De universiteit waarschuwt dat criminelen de gestolen CPR-nummers en andere persoonsgegevens kunnen gebruiken voor identiteitsfraude, of om phishingberichten geloofwaardiger te maken.
Gaten in de directe melding
DTU neemt contact op met getroffenen via e-Boks, de officiele digitale brievenbus die de universiteit gebruikt om documenten en berichten naar studenten en medewerkers te sturen.
Niet iedereen krijgt echter een bericht. Alle huidige en voormalige medewerkers worden ingelicht, maar van de huidige en voormalige studenten worden alleen degenen bereikt van wie DTU het CPR-nummer heeft.
"DTU beschikt slechts voor een klein aantal gasten en externe partners over CPR-nummers en heeft geen CPR-nummers van naasten van wie de contactgegevens in DTUBasen zijn geregistreerd," aldus de universiteit.
Om dat gat te dichten heeft DTU het incident openbaar gemaakt en vraagt de universiteit mensen de melding door te sturen naar voormalige medewerkers, studenten, gasten en externe partners. Iedereen die sinds 2003 medewerker, student, gast of externe partner van de universiteit is geweest, kan getroffen zijn.
Advies voor getroffenen
DTU raadt aan voorzichtig te zijn met e-mails, sms'jes en telefoontjes van mensen die op de hoogte lijken van iemands band met de universiteit of die naar persoonlijke gegevens verwijzen.
Andere aanbevelingen zijn onder meer:
- geen wachtwoorden of gevoelige gegevens delen in antwoorden op onverwachte berichten
- plotselinge authenticatieverzoeken of onverwachte inlogpogingen als verdacht beschouwen
- wachtwoorden wijzigen bij andere diensten waar dezelfde inloggegevens als voor het DTU-account worden gebruikt
- een kredietwaarschuwing instellen op het betreffende CPR-nummer
Waarom dit belangrijk is
Het incident bij DTU is opnieuw een teken dat onderwijsinstellingen op omvangrijke archieven met persoonsgegevens zitten die zelden kleiner worden. Een enkel IAM-systeem met twintig jaar aan gegevens maakte van een set gestolen inloggegevens een mogelijk lek voor 200.000 mensen. Dat patroon doet denken aan het recente datalek bij Frontline Education, waarbij identificatiegegevens van schoolpersoneel op straat kwamen te liggen.
Ook de manier waarop de aanvaller binnenkwam verdient aandacht. Volgens DTU logde die gewoon in met gestolen inloggegevens. Dat wijst erop dat de toegang tot centrale identiteitssystemen mogelijk niet goed genoeg was beveiligd om een geldige maar gestolen login tegen te houden. Gestolen en gelekte inloggegevens blijven een veelgebruikte toegangsweg. Hoe groot het probleem is, blijkt uit onderzoek naar nog geldige inloggegevens in openbare coderepositories.
Voor lezers is het meest directe risico waarschijnlijk gerichte social engineering, eerder dan grootschalige fraude. Aanvallers die de naam, het adres, de functie en de naasten van een slachtoffer kennen, kunnen heel overtuigende lokberichten schrijven. Vooral dat ook noodcontacten in de gegevens zaten is zorgwekkend, omdat daarmee mensen bij het incident worden betrokken die nooit iets met DTU te maken hebben gehad.
Het bewaarbeleid van DTU voor voormalige gebruikers beperkte een deel van de schade. Toch is het de vraag waarom CPR-nummers en namen van mensen die jaren geleden zijn vertrokken nog via hetzelfde systeem toegankelijk waren.
Het is afwachten of DTU uiteindelijk kan zeggen welke gegevens daadwerkelijk zijn buitgemaakt. Een andere open vraag is of de gestolen gegevens opduiken op criminele fora of leksites. Organisaties die vergelijkbare IAM-platforms gebruiken, doen er goed aan na te gaan hoeveel historische gegevens ze bewaren en hoe de toegang daartoe is beveiligd.
