A Universidade Técnica da Dinamarca (DTU) informou que dados de até 200.000 pessoas podem ter sido expostos depois que hackers acessaram seu sistema de gestão de identidade e acesso e baixaram uma grande quantidade de informações.
Segundo a universidade, o invasor usou credenciais comprometidas para acessar o DTUBasen, sistema que armazenava mais de duas décadas de dados de usuários.
Em comunicado divulgado na sexta-feira, a DTU afirmou que não é possível “determinar com precisão quais informações foram baixadas nem quantas pessoas foram afetadas”.
O sistema guarda dados de quase 40.000 usuários ativos e cerca de 160.000 ex-usuários, segundo a universidade dinamarquesa.
Entre as informações de usuários atuais que podem ter sido expostas estão números de identificação pessoal dinamarqueses (CPR), nomes completos, endereços residenciais e fotos de perfil, além de e-mails profissionais, cargos, locais de trabalho e outros dados relacionados ao emprego.
O conjunto de dados também incluía nomes, vínculos familiares e números de telefone de parentes próximos, caso essas informações tivessem sido fornecidas por usuários ativos.
A DTU informou que, no caso de ex-usuários, endereços residenciais, fotos de perfil e dados de parentes próximos são apagados automaticamente após seis meses.
“Este é um ataque grave contra a DTU, e lamentamos profundamente a incerteza que ele está causando às pessoas cujas informações podem ter sido afetadas”, disse o reitor da universidade, Bjarke Bak Christensen.
“Nossa prioridade inicial foi determinar a dimensão do ataque, limitar suas consequências e garantir que as pessoas afetadas fossem notificadas e soubessem quais medidas tomar”, acrescentou.
A DTU alerta que criminosos podem usar os números CPR e outros dados pessoais expostos para cometer fraudes de identidade e tornar ataques de phishing mais convincentes.
As pessoas potencialmente afetadas serão notificadas pelo e-Boks, sistema oficial de caixa postal digital usado pela DTU para enviar documentos e comunicados a estudantes e funcionários.
A universidade afirma que notificará todos os funcionários atuais e antigos, mas não todos os estudantes atuais e antigos cujos números CPR estejam armazenados pela instituição.
“A DTU guarda números CPR de apenas um pequeno grupo de visitantes e parceiros externos e não armazena os números CPR de parentes próximos cujos dados de contato tenham sido registrados no DTUBasen”, informou a universidade.
O comunicado público faz parte dos esforços da DTU para alcançar pessoas potencialmente afetadas que não podem ser contatadas diretamente. A universidade pede que a informação seja compartilhada com ex-funcionários, estudantes, visitantes e parceiros externos.
Segundo a instituição, qualquer pessoa que tenha sido funcionária, estudante, visitante ou parceira externa da DTU desde 2003 pode ter sido afetada pelo vazamento de dados.
A universidade recomenda cautela com e-mails, mensagens de texto e ligações de pessoas que pareçam conhecer o vínculo do destinatário com a DTU ou tenham acesso a informações pessoais sobre ele.
Não forneça senhas nem informações confidenciais em resposta a comunicações inesperadas. Solicitações repentinas de autenticação ou tentativas de acesso também devem ser tratadas com desconfiança.
Além disso, a DTU recomenda trocar as senhas de outros serviços que usem as mesmas credenciais da conta da universidade e registrar um alerta de crédito associado ao número CPR afetado.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...