DTU-Datenleck: Daten von bis zu 200.000 Menschen betroffen

DTU-Datenleck: Daten von bis zu 200.000 Menschen betroffen

Die Technische Universität Dänemarks (DTU) hat einen Datenabfluss gemeldet, der bis zu 200.000 aktuelle und ehemalige Nutzer betreffen könnte. Angreifer haben sich in das System für Identitäts- und Zugriffsverwaltung der Universität eingeloggt und eine große Menge an Daten heruntergeladen.

Nach Angaben der DTU verschaffte sich der Angreifer mit kompromittierten Zugangsdaten Zugriff auf DTUBasen, die IAM-Plattform (Identity and Access Management) der Universität. Das System enthält Nutzerdatensätze, die mehr als 20 Jahre zurückreichen.

In ihrer Mitteilung vom Freitag erklärte die Universität, sie könne "nicht genau feststellen, welche Informationen heruntergeladen wurden oder wie viele Personen betroffen sind."

DTUBasen enthält Datensätze zu rund 40.000 aktiven und etwa 160.000 ehemaligen Nutzern. Aus diesen Zahlen ergibt sich die Obergrenze von 200.000 möglicherweise Betroffenen.

Was im System gespeichert war

Bei aktuellen Nutzern könnten auch die dänischen Personenkennnummern, die sogenannten CPR-Nummern, offengelegt worden sein. Dänemark vergibt diese Identifikationsnummern an seine Einwohner und nutzt sie für öffentliche wie private Dienste. Auch vollständige Namen, Wohnadressen und Profilbilder könnten abgeflossen sein.

Zudem waren Angaben zum Arbeitsverhältnis gespeichert. Dazu gehören dienstliche E-Mail-Adressen, Stellenbezeichnungen, Bürostandorte und weitere Informationen zur Rolle einer Person an der Universität.

Außerdem enthielt das System Daten zu Angehörigen. Sofern aktive Nutzer diese hinterlegt hatten, umfasste der Datensatz Namen, Verwandtschaftsverhältnis und Telefonnummern ihrer Notfallkontakte.

Ehemalige Nutzer sind etwas weniger stark betroffen. Laut DTU werden Wohnadressen, Profilbilder und Angaben zu Angehörigen von Personen, die die Universität verlassen haben, nach sechs Monaten automatisch gelöscht.

"Dies ist ein schwerwiegender Angriff auf die DTU, und wir bedauern zutiefst die Verunsicherung, die er bei den Menschen auslöst, deren Daten möglicherweise betroffen sind", sagte Universitätsdirektor Bjarke Bak Christensen.

"Unsere oberste Priorität war es, das Ausmaß des Angriffs festzustellen, seine Folgen zu begrenzen und sicherzustellen, dass die Betroffenen benachrichtigt werden und wissen, was sie tun sollten", fügte er hinzu.

Die Universität warnt, dass Kriminelle die gestohlenen CPR-Nummern und weitere persönliche Angaben für Identitätsbetrug nutzen oder damit Phishing-Nachrichten glaubwürdiger machen könnten.

Lücken bei der direkten Benachrichtigung

Die DTU wird die Betroffenen über e-Boks kontaktieren, das offizielle digitale Postfach, über das sie Dokumente und Mitteilungen an Studierende und Beschäftigte verschickt.

Allerdings erhält nicht jeder eine Nachricht. Alle aktuellen und ehemaligen Beschäftigten werden benachrichtigt, von den aktuellen und ehemaligen Studierenden aber nur diejenigen, deren CPR-Nummer der DTU vorliegt.

"Die DTU verfügt nur bei einer kleinen Zahl von Gästen und externen Partnern über CPR-Nummern und hat keine CPR-Nummern von Angehörigen, deren Kontaktdaten in DTUBasen hinterlegt wurden", erklärte die Universität.

Um diese Lücke zu schließen, hat die DTU den Vorfall öffentlich gemacht und bittet darum, die Mitteilung an ehemalige Beschäftigte, Studierende, Gäste und externe Partner weiterzugeben. Betroffen sein kann jeder, der seit 2003 als Beschäftigter, Studierender, Gast oder externer Partner mit der Universität verbunden war.

Empfehlungen für Betroffene

Die DTU rät zur Vorsicht bei E-Mails, SMS und Anrufen von Personen, die offenbar von der Verbindung zur Universität wissen oder sich auf persönliche Daten beziehen.

Zu den weiteren Empfehlungen gehören:

  • keine Passwörter oder sensiblen Daten in Antworten auf unerwartete Nachrichten preisgeben
  • plötzliche Authentifizierungsanfragen oder unerwartete Anmeldungen als verdächtig einstufen
  • Passwörter bei allen anderen Diensten ändern, bei denen dieselben Zugangsdaten wie für das DTU-Konto verwendet werden
  • eine Kreditwarnung für die betroffene CPR-Nummer einrichten

Warum das wichtig ist

Der Vorfall bei der DTU zeigt einmal mehr, dass Bildungseinrichtungen auf umfangreichen Archiven personenbezogener Daten sitzen, die kaum je kleiner werden. Ein einziges IAM-System mit Datensätzen aus zwei Jahrzehnten hat aus einem gestohlenen Satz Zugangsdaten eine mögliche Offenlegung von 200.000 Menschen gemacht. Das Muster ähnelt dem jüngsten Datenleck bei Frontline Education, bei dem Kennnummern von Schulpersonal offengelegt wurden.

Auch der Einstiegspunkt verdient Aufmerksamkeit. Laut DTU hat sich der Angreifer schlicht mit kompromittierten Zugangsdaten angemeldet. Das deutet darauf hin, dass der Zugang zu zentralen Identitätssystemen womöglich nicht ausreichend geschützt war, um eine gültige, aber gestohlene Anmeldung abzuwehren. Gestohlene und geleakte Zugangsdaten bleiben ein gängiger Weg ins System. Wie groß das Problem ist, zeigt eine Untersuchung zu noch gültigen Zugangsdaten in öffentlichen Code-Repositorys.

Für Leser liegt das unmittelbarste Risiko wohl eher in gezieltem Social Engineering als in massenhaftem Betrug. Angreifer, die Namen, Adresse, Stellenbezeichnung und Angehörige eines Opfers kennen, können sehr überzeugende Köder formulieren. Besonders beunruhigend ist, dass auch Notfallkontakte betroffen sind, denn so werden Menschen in den Vorfall hineingezogen, die nie etwas mit der DTU zu tun hatten.

Die Löschregeln der DTU für ehemalige Nutzer haben einen Teil des Schadens begrenzt. Dennoch muss man fragen, warum CPR-Nummern und Namen von Personen, die die Universität schon vor Jahren verlassen haben, noch über dasselbe System abrufbar waren.

Es lohnt sich zu beobachten, ob die DTU letztlich sagen kann, welche Daten tatsächlich abgeflossen sind. Offen ist außerdem, ob die gestohlenen Datensätze in kriminellen Foren oder auf Leak-Seiten auftauchen. Organisationen, die ähnliche IAM-Plattformen betreiben, sollten prüfen, wie viele Altdaten sie vorhalten und wie der Zugriff darauf geschützt ist.