L’Université technique du Danemark a subi une cyberattaque visant DTUBasen, son système de gestion des identités et des droits. Jusqu’à 200 000 utilisateurs actuels ou anciens pourraient être concernés, avec des données personnelles remontant à 2003.
Des profils DTU compromis pour entrer dans le système IAM
DTU a détecté une intrusion dans DTUBasen, son système de gestion des identités et des droits d’accès. Selon l’université, des profils DTU ont d’abord été compromis puis utilisés pour accéder au système, depuis lequel les attaquants ont téléchargé une quantité importante de données.
À ce stade, l’établissement ne sait pas précisément quelles informations ont été récupérées, ni combien de personnes sont effectivement touchées. Le périmètre potentiel reste toutefois large puisque DTUBasen contient les données d’environ 40 000 utilisateurs actifs et 160 000 anciens utilisateurs, parmi lesquels des employés, étudiants, invités ou partenaires.
Pour les utilisateurs actuels, les données stockées peuvent comprendre le numéro CPR danois, le nom complet, l’adresse personnelle, une photo de profil, des informations professionnelles ainsi que, lorsqu’elles ont été renseignées, les coordonnées de proches. Pour les anciens utilisateurs, certaines données comme l’adresse ou la photo sont supprimées après six mois, mais le numéro CPR et le nom complet restent conservés.
Quand l’IAM devient lui-même le point de compromission
Le cas est particulièrement intéressant parce que la cible n’est pas un simple serveur de fichiers ou une application périphérique, mais une brique IAM chargée précisément de centraliser les identités et les droits. Une compromission de ce type permet potentiellement de toucher en un seul point des données liées à plusieurs catégories d’utilisateurs, sur une période très longue. Ici, DTU indique que les informations accessibles remontent jusqu’à 2003.
L’université a déclaré l’incident à l’autorité danoise de protection des données et transmis le dossier aux autorités compétentes. Son équipe de réponse à incident dit avoir contenu l’attaque et poursuit l’analyse avec des spécialistes externes.
Un risque d’usurpation et de phishing plus crédible
DTU souligne que les données potentiellement exposées peuvent être utilisées pour de l’usurpation d’identité ou pour rendre des campagnes de phishing beaucoup plus crédibles. L’établissement recommande notamment de se méfier des messages, SMS ou appels qui contiennent des informations exactes sur la personne ou sa relation avec l’université, de ne pas valider de demandes de connexion inattendues et de changer les mots de passe lorsqu’ils ont été réutilisés ailleurs.
Le 5 octobre, DTU a d’ailleurs avancé dans son calendrier interne une campagne de sensibilisation consacrée au phishing, précisément à cause de cet incident. L’université prévient désormais ses utilisateurs que les informations volées pourraient être réemployées pour rendre de futures tentatives de fraude plus convaincantes.
Pour l’heure, aucun détail public ne permet d’identifier la faille technique exacte qui a conduit à la compromission initiale des profils DTU. L’enquête se poursuit.








