КИБЕРБЕЗОПАСНОСТЬ

DTU сообщил об утечке данных до 200 тысяч человек

До 200 тысяч записей могли попасть к злоумышленникам после взлома IAM-системы DTU: среди данных CPR, адреса и контакты близких.

✍️ Редакция iTech News | 04.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

Утечка данных DTU могла затронуть до 200 тысяч человек: хакеры получили доступ к системе управления идентификацией и доступом датского Технического университета. Для русскоязычных IT-команд это не просто еще одна новость про университет: инцидент показывает, насколько болезненным становится взлом IAM, где годами копятся учетные записи, персональные данные и служебные связи.

По данным BleepingComputer, злоумышленник вошел в DTUBasen, внутреннюю IAM-систему Technical University of Denmark, используя скомпрометированные учетные данные. После этого он скачал большой объем информации. DTU признал инцидент в пятницу и отдельно подчеркнул неприятную деталь: университет не может точно сказать, какие именно данные были выгружены и сколько людей реально пострадали.

Масштаб понятен хотя бы приблизительно. В DTUBasen хранятся записи почти 40 тысяч активных пользователей и около 160 тысяч бывших пользователей. Это данные более чем за два десятилетия: под риск попали люди, связанные с университетом с 2003 года, включая сотрудников, студентов, гостей и внешних партнеров. Для любой организации с долгой историей это знакомая проблема: аккаунты живут меньше, чем следы в каталогах, HR-системах и внутренних справочниках.

У действующих пользователей в потенциально скомпрометированном массиве могли быть датские CPR-номера, полные имена, домашние адреса, фотографии профиля, рабочие email-адреса, должности, офисные локации и другие сведения, связанные с работой. Отдельно DTU сообщил о данных ближайших родственников: если пользователь сам их указывал, в системе могли храниться имена, характер связи и телефонные номера. Это уже не просто база для спама, а удобный материал для точечного фишинга и социальной инженерии.

Для бывших пользователей набор данных, по словам университета, ограничен сильнее: домашние адреса, фотографии профиля и сведения о ближайших родственниках автоматически удаляются через шесть месяцев. Но это не делает историю безобидной. Если в системе остаются имена, связи с университетом, служебные идентификаторы и часть контактной информации, атакующий все равно получает основу для убедительных писем, звонков и попыток восстановления доступа в сторонних сервисах.

Директор университета Бьярке Бак Кристенсен назвал инцидент серьезной атакой на DTU и заявил, что приоритетом было понять масштаб, ограничить последствия и уведомить затронутых людей. Формулировка здесь важна: университет говорит не о полном контроле над ситуацией, а о попытке сузить неопределенность. Это типичный сценарий после компрометации IAM: логи могут показать вход и часть действий, но не всегда дают чистую картину того, какие поля, записи и выгрузки ушли наружу.

DTU будет уведомлять потенциально затронутых людей через e-Boks, официальный почтовый сервис, который используется для документов и уведомлений сотрудников и студентов. При этом университет прямо признает, что не всех получится предупредить напрямую. Всех нынешних и бывших сотрудников уведомят, но не всех нынешних и бывших студентов, чьи CPR-номера есть у DTU. Публичное раскрытие нужно в том числе для тех, до кого университет не дотянется через свои каналы.

Утечка данных DTU особенно неприятна из-за CPR-номеров. В датском контексте это чувствительный идентификатор, который может использоваться при мошенничестве с личностью. Университет предупреждает, что преступники могут комбинировать CPR, адреса, должности и знание связи с DTU, чтобы делать фишинговые письма, SMS и звонки гораздо убедительнее. Фраза вроде «мы из службы поддержки DTU, подтвердите вход» работает лучше, когда собеседник знает ваш отдел, старый статус и пару деталей из профиля.

Практические рекомендации DTU звучат без сюрпризов, но их ценность как раз в приземленности. Тем, кто был связан с университетом с 2003 года, советуют осторожно относиться к письмам, SMS и звонкам от людей, которые демонстрируют знание персональных данных или связи с DTU. Нельзя отправлять пароли и чувствительную информацию в ответ на неожиданные сообщения. Внезапные запросы аутентификации и попытки входа надо считать подозрительными. Если пароль от аккаунта DTU повторялся где-то еще, его нужно сменить в этих сервисах. Для CPR-номера университет рекомендует поставить кредитное предупреждение.

Для разработчиков и IT-директоров главный урок не в том, что «нельзя допускать утечек». Это банально и бесполезно. Вопрос жестче: почему IAM-система вообще сохраняла настолько богатый исторический слой данных, кто регулярно проверял сроки хранения, какие выгрузки разрешены пользователю со скомпрометированными правами и насколько быстро организация может ответить на простой вопрос после инцидента: что именно ушло наружу. Если ответа нет, ущерб растет не только от самой атаки, но и от тумана вокруг нее.

Утечка данных DTU хорошо ложится в более широкий тренд: злоумышленники все чаще бьют не по отдельному приложению, а по узлам доверия. IAM, SSO, каталоги пользователей, HR-справочники и внутренние базы контактов дают атакующему карту организации и материал для следующих шагов. Поэтому аудит прав, минимизация данных, раздельное хранение чувствительных полей и нормальные журналы доступа перестают быть скучной гигиеной. Это разница между инцидентом, который можно быстро локализовать, и историей, где приходится обращаться ко всем, кто проходил через организацию за последние 23 года.

Поделиться: Telegram X LinkedIn