Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Una violazione dei dati all’università danese DTU espone le informazioni personali

Pubblicato il 4 ottobre 2026 · redazione

Una violazione dei dati all’università danese DTU espone le informazioni personali

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

L’Università Tecnica della Danimarca (DTU) afferma che potrebbero essere state divulgate informazioni relative a un massimo di 200.000 utenti dopo che alcuni hacker hanno avuto accesso al suo sistema di gestione delle identità e degli accessi (IAM) e hanno scaricato una grande quantità di dati.

L’università afferma che l’autore dell’attacco abbia utilizzato credenziali compromesse per accedere a DTUBasen, il proprio sistema di gestione delle identità e degli accessi (IAM), ottenendo così l’accesso a oltre due decenni di dati degli utenti.

In un comunicato diffuso venerdì, la DTU ha confermato di non essere in grado di «determinare con precisione quali informazioni siano state scaricate né quante persone siano state coinvolte».

Tuttavia, l’università danese sottolinea che DTUBasen archivia informazioni relative a quasi 40.000 utenti attivi e circa 160.000 ex utenti.

Sono stati esposti anche i dati dei parenti più stretti

Le informazioni potenzialmente esposte relative agli utenti attuali includono i numeri di registrazione anagrafica danesi (CPR), i nomi completi, gli indirizzi di residenza e le immagini del profilo, nonché gli indirizzi e-mail di lavoro, le qualifiche professionali, le sedi degli uffici e altri dettagli relativi all’impiego.

Il set di dati conteneva anche i nomi, i rapporti di parentela e i numeri di telefono dei parenti più stretti degli utenti, qualora fossero stati forniti dagli utenti attivi.

La DTU sottolinea che, nel caso degli ex utenti, i dettagli relativi agli indirizzi di residenza, alle foto del profilo e alle informazioni sui parenti più stretti vengono automaticamente cancellati dopo sei mesi.

«Si tratta di un grave attacco ai danni della DTU e siamo profondamente rammaricati per l’incertezza che ciò sta causando alle persone le cui informazioni potrebbero essere state compromesse», afferma il direttore dell’università Bjarke Bak Christensen.

«La nostra priorità assoluta è stata quella di stabilire la portata dell’attacco, limitarne le conseguenze e garantire che le persone coinvolte venissero informate e sapessero quali misure adottare», ha aggiunto il direttore.

La DTU avverte che i criminali informatici potrebbero utilizzare i numeri CPR e altri dati personali esposti per commettere frodi d’identità e rendere più convincenti gli attacchi di phishing.

Non tutti sono stati avvisati direttamente

Le persone potenzialmente coinvolte saranno informate tramite e-Boks, il sistema di posta elettronica ufficiale che la DTU utilizza per condividere documenti e comunicazioni con studenti e personale.

Tuttavia, l’università afferma che informerà tutti i dipendenti attuali ed ex dipendenti, ma non tutti gli studenti attuali ed ex studenti i cui numeri CPR sono in possesso della DTU.

«La DTU detiene i numeri CPR solo per un numero limitato di ospiti e partner esterni e non detiene i numeri CPR dei parenti più stretti i cui recapiti sono stati registrati in DTUBasen», afferma l’organizzazione.

La divulgazione pubblica fa parte dell’impegno della DTU per raggiungere le persone potenzialmente interessate che non può contattare direttamente, e l’università esorta a diffondere questa informazione tra ex dipendenti, studenti, ospiti e partner esterni.

L’organizzazione precisa che chiunque sia stato dipendente, studente, ospite o partner esterno della DTU dal 2003 in poi potrebbe essere coinvolto nella violazione dei dati.

Si raccomanda loro di prestare attenzione a e-mail, SMS e telefonate provenienti da persone che sembrano essere a conoscenza del loro legame con la DTU o che abbiano accesso a informazioni personali che li riguardano.

Non si devono rivelare password e informazioni sensibili nelle risposte a comunicazioni inaspettate, e le richieste improvvise di autenticazione o di accesso devono essere considerate sospette.

Inoltre, si raccomanda di modificare le password per qualsiasi altro servizio che utilizzi le stesse credenziali dell’account DTU e di attivare un avviso di credito sul numero CPR interessato.

article image
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →