DTU : une fuite de données touche jusqu'à 200 000 personnes

DTU : une fuite de données touche jusqu'à 200 000 personnes

L'Université technique du Danemark (DTU) a révélé une fuite de données qui pourrait toucher jusqu'à 200 000 utilisateurs actuels et anciens. Des pirates se sont connectés au système de gestion des identités et des accès de l'université et ont téléchargé un important volume de données.

Selon la DTU, l'attaquant a utilisé des identifiants compromis pour accéder à DTUBasen, la plateforme de gestion des identités et des accès (IAM) de l'université. Ce système contient des fiches d'utilisateurs remontant à plus de 20 ans.

Dans son communiqué de vendredi, l'université indique ne pas pouvoir "déterminer précisément quelles informations ont été téléchargées ni combien de personnes ont été touchées".

DTUBasen contient les fiches d'environ 40 000 utilisateurs actifs et d'environ 160 000 anciens utilisateurs. Ces chiffres constituent l'estimation haute de 200 000 personnes potentiellement concernées.

Ce que contenait le système

Pour les utilisateurs actuels, les données exposées peuvent inclure les numéros d'état civil danois, appelés numéros CPR. Le Danemark attribue ces numéros d'identification personnels aux résidents et les utilise dans l'ensemble des services publics et privés. Les noms complets, adresses personnelles et photos de profil pourraient également avoir été exposés.

Des informations liées à l'emploi étaient aussi stockées. Il s'agit notamment des adresses e-mail professionnelles, des intitulés de poste, de la localisation des bureaux et d'autres informations liées à la fonction d'une personne au sein de l'université.

Le système contenait également des données sur les proches. Lorsque les utilisateurs actifs les avaient renseignés, le jeu de données comprenait les noms, le lien de parenté et les numéros de téléphone de leurs personnes à contacter en cas d'urgence.

Les anciens utilisateurs sont un peu moins exposés. La DTU précise que les adresses personnelles, les photos de profil et les coordonnées des proches des personnes ayant quitté l'université sont automatiquement supprimées au bout de six mois.

"Il s'agit d'une attaque grave contre la DTU, et nous regrettons profondément l'incertitude qu'elle provoque chez les personnes dont les informations pourraient avoir été touchées", a déclaré le directeur de l'université, Bjarke Bak Christensen.

"Notre priorité a été d'établir l'ampleur de l'attaque, d'en limiter les conséquences et de veiller à ce que les personnes concernées soient informées et sachent quelles mesures prendre", a-t-il ajouté.

L'université prévient que des criminels pourraient utiliser les numéros CPR volés et d'autres données personnelles pour commettre des usurpations d'identité, ou pour rendre des messages d'hameçonnage plus crédibles.

Des lacunes dans la notification directe

La DTU contactera les personnes concernées via e-Boks, la boîte aux lettres numérique officielle qu'elle utilise pour envoyer documents et avis aux étudiants et au personnel.

Tout le monde ne recevra cependant pas de message. Tous les employés actuels et anciens seront prévenus, mais seule une partie des étudiants actuels et anciens dont la DTU détient le numéro CPR pourra être jointe de cette manière.

"La DTU ne détient les numéros CPR que d'un petit nombre d'invités et de partenaires externes et ne détient pas les numéros CPR des proches dont les coordonnées ont été enregistrées dans DTUBasen", a indiqué l'université.

Pour combler ce manque, la DTU a rendu l'incident public et demande que l'information soit relayée auprès des anciens employés, étudiants, invités et partenaires externes. Toute personne ayant été employée, étudiante, invitée ou partenaire externe de l'université depuis 2003 peut être concernée.

Conseils aux personnes concernées

La DTU recommande la prudence face aux e-mails, SMS et appels téléphoniques émanant de personnes qui semblent connaître le lien d'une personne avec l'université ou qui mentionnent ses données personnelles.

Parmi les autres recommandations :

  • ne pas communiquer de mots de passe ni de données sensibles en réponse à des messages inattendus
  • considérer comme suspectes les demandes d'authentification soudaines ou les connexions inattendues
  • changer les mots de passe de tout autre service utilisant les mêmes identifiants que le compte DTU
  • placer une alerte de crédit sur le numéro CPR concerné

Pourquoi c'est important

L'incident de la DTU montre une fois de plus que les établissements d'enseignement sont assis sur d'immenses archives de données personnelles qui ne diminuent que rarement. Un seul système IAM contenant deux décennies de fiches a suffi pour qu'un unique jeu d'identifiants volés se transforme en exposition potentielle de 200 000 personnes. Ce scénario rappelle la récente fuite de données chez Frontline Education, où des identifiants de personnels scolaires avaient été exposés.

Le point d'entrée mérite lui aussi qu'on s'y attarde. Selon la DTU, l'attaquant s'est tout simplement connecté avec des identifiants compromis. Cela laisse penser que l'accès aux systèmes d'identité centraux n'était peut-être pas suffisamment protégé pour bloquer une connexion valide mais volée. Les identifiants volés ou divulgués restent une porte d'entrée courante. L'ampleur du problème ressort clairement des recherches montrant que des identifiants toujours valides traînent dans des dépôts de code publics.

Pour les lecteurs, le risque le plus immédiat relève sans doute davantage de l'ingénierie sociale ciblée que de la fraude de masse. Des attaquants qui connaissent le nom, l'adresse, le poste et les proches d'une victime peuvent rédiger des leurres très convaincants. La présence des contacts d'urgence est particulièrement préoccupante, car elle entraîne dans l'incident des personnes qui n'ont jamais eu de lien avec la DTU.

La politique de conservation de la DTU concernant les anciens utilisateurs a permis de limiter une partie des dégâts. On peut toutefois se demander pourquoi les numéros CPR et les noms de personnes parties depuis des années restaient accessibles via le même système.

Reste à voir si la DTU parviendra à terme à dire quelles données ont réellement été dérobées. Autre question en suspens : les fiches volées feront-elles surface sur des forums criminels ou des sites de fuites ? Les organisations qui exploitent des plateformes IAM similaires auraient tout intérêt à examiner la quantité de données historiques qu'elles conservent et la manière dont leur accès est protégé.