I løbet af seneste weekend har der været fokuseret meget i medierne på, at DTU har konstateret et alvorligt brud på persondatasikkerheden i DTU’s system til identitets- og rettighedsstyring, DTUBasen. Gennem et målrettet hackerangreb har uvedkommende fået adgang til systemet og hentet en større mængde data. DTU’s IT-beredskab har inddæmmet angrebet og sammen med eksterne specialister arbejdet på at undersøge angrebets omfang.
DTU må desværre konstatere, at det ikke kan fastslås præcist, hvilke oplysninger der er hentet eller hvor mange personer der er berørt. IT-sikkerhedsvirksomheden, Check Point, har i den forbindelse udsendt en kommentar fra virksomhedens Security Engineer Team Leader, Balder Borup, og han peger på, at netop undervisningssektoren er et foretrukkent mål for hacker-angreb.
– DTU-hændelsen understreger to udviklinger, vi har set gennem længere tid. For det første er universiteter og andre uddannelsesinstitutioner blevet nogle af hackernes foretrukne mål. De håndterer store mængder persondata og forskningsdata, og samtidig har de tusindvis af studerende, medarbejdere og eksterne samarbejdspartnere, der skal have adgang til systemerne fra egne enheder. Det skaber en enorm angrebsflade. Vores egne data fra Check Point Research viser, at uddannelsessektoren i august måned var den mest angrebne sektor på globalt plan med et gennemsnit på 5.354 cyberangreb om ugen pr. organisation – en stigning på hele 28 pct. i forhold til året før, siger Balder Borup.
– For det andet ser vi, at digitale identiteter i stigende grad bliver en vej ind i organisationerne. Hvis en angriber får kontrol over en studerendes eller medarbejders konto og rettigheder, kan aktiviteten ligne legitim brugeraktivitet og derfor være vanskeligere at opdage, fortsætter Check Point sikkerhedschef.
I den konkrete sag på DTU er det samtidigt værd at bemærke, at konsekvenserne ikke nødvendigvis stopper, når angrebet er inddæmmet. Hvis oplysninger som navn, CPR-nummer og kontaktinformation er lækket, kan de efterfølgende bruges til målrettet phishing og svindel. Derfor bør alle nuværende og tidligere DTU-brugere være ekstra kritiske over for henvendelser, der kommer fra tilsyneladende troværdige afsendere, og indeholder korrekte personlige oplysninger.
Det ved vi nu
Angrebet er sket ved, at uvedkommende har kompromitteret DTU-profiler og udnyttet dem til at skaffe sig adgang til DTUBasen. Dermed har de fået adgang til personoplysninger, der strækker sig tilbage til 2003. Sagen er anmeldt til Datatilsynet og overdraget til de relevante myndigheder til videre efterforskning. DTU undersøger sideløbende hændelsesforløbet sammen med eksterne specialister.
DTU kan ikke fastslå, hvor mange brugere der er berørt af angrebet, men DTUBasen indeholder oplysninger om ca. 40.000 aktive brugere og ca. 160.000 tidligere brugere. De potentielt berørte kan altså omfatte både nuværende og tidligere medarbejdere, studerende, gæster og samarbejdspartnere. For aktive brugere kan oplysningerne blandt andet omfatte:
– CPR-nummer, fuldt navn, privatadresse, profilbillede
– Arbejdsmailadresse, arbejdstitel, kontorlokation og andre arbejdsrelaterede oplysninger
– Navn, relation og telefonnummer på pårørende (såfremt brugeren har registreret disse oplysninger).
For tidligere brugere slettes privatadresse, profilbillede og oplysninger om pårørende automatisk efter seks måneder. DTUBasen indeholder dog fortsat blandt andet CPR-nummer og fuldt navn.
Hvis CPR-numre og andre personoplysninger er kommet i uvedkommendes hænder, kan oplysningerne potentielt anvendes til identitetsmisbrug. Oplysningerne kan også gøre forsøg på phishing og andet misbrug mere troværdige.
Det kan man selv gøre:
Hvis du er – eller siden 2003 har været – medarbejder, studerende, gæst eller samarbejdspartner på DTU, kan oplysninger om dig være omfattet af lækket. DTU anbefaler derfor, at man:
– er særligt opmærksom på mistænkelige mails, sms’er og telefonopkald, også når afsenderen tilsyneladende kender oplysninger om dig eller din relation til DTU
– ikke udleverer passwords eller andre fortrolige oplysninger på baggrund af uventede henvendelser
– ikke godkender uventede login- eller godkendelsesanmodninger
– skifter password på tjenester, hvor du har genbrugt dit DTU-password
– overvejer at oprette en kreditadvarsel på dit CPR-nummer på Borger.dk
RSH


