Tech & GadgetsNieuwsAI-generated

Datalek bij Deense TU: aanvallers lezen identiteitssysteem met 200.000 profielen uit

De Technische Universiteit van Denemarken (DTU) meldt dat aanvallers haar identiteits- en toegangsbeheersysteem zijn binnengedrongen en daar een grote hoeveelheid data hebben gedownload. Gegevens van maximaal 200.000 huidige en voormalige gebruikers kunnen zijn blootgesteld. De universiteit publiceerde een eigen melding van het datalek; BleepingComputer berichtte erover op 3 oktober.

Via gestolen accounts naar de identiteitsdatabase

Het gaat om DTUBasen, het systeem waarin de universiteit identiteiten en toegangsrechten beheert. Volgens DTU hebben onbevoegden eerst DTU-profielen gecompromitteerd en die accounts vervolgens gebruikt om bij DTUBasen te komen. Het incident werd op vrijdag 2 oktober ontdekt.

Dat is het scenario waar identiteitsbeheer juist tegen moet beschermen, maar dat in de praktijk vaak andersom uitpakt: wie één geldig account in handen heeft en dat account mag de identiteitsdatabase lezen, haalt in één keer de gegevens van iedereen op. Niet door een exploit, maar door in te loggen.

De universiteit zegt niet precies te kunnen vaststellen welke informatie is gedownload of hoeveel mensen er geraakt zijn. Dat is een bekende beperking: toegang met een geldig account via het reguliere pad laat weinig sporen na die te onderscheiden zijn van normaal gebruik.

Drieëntwintig jaar aan gegevens

De blootgestelde data gaat terug tot 2003. Iedereen die sinds dat jaar medewerker, student, gast of externe partner van DTU is geweest, kan erin voorkomen. Van de maximaal 200.000 betrokkenen zijn er ongeveer 40.000 actieve gebruikers en zo'n 160.000 voormalige gebruikers.

Voor actieve gebruikers gaat het om een veelzeggende combinatie: CPR-nummers (het Deense burgerservicenummer), volledige namen, huisadressen, profielfoto's, zakelijke e-mailadressen, functietitels en kantoorlocaties. Waar die geregistreerd waren, zijn ook namen, relaties en telefoonnummers van contactpersonen voor noodgevallen meegenomen. Bij oud-gebruikers zijn de meeste persoonlijke gegevens na zes maanden automatisch verwijderd, maar DTU sluit niet uit dat er informatie is achtergebleven.

Het CPR-nummer maakt dit lek zwaarder dan een gemiddelde adressenlijst. In combinatie met naam, adres en een pasfoto is dat precies het pakket dat bruikbaar is voor identiteitsfraude en voor overtuigende, op de persoon toegesneden phishing.

Melden zonder adreslijst

DTU heeft het lek gemeld bij Datatilsynet, de Deense privacytoezichthouder, en de zaak doorgegeven aan de betrokken autoriteiten voor verder onderzoek. Huidige en voormalige medewerkers worden geïnformeerd via e-Boks, de officiële Deense digitale postbus.

Daar loopt de universiteit tegen een praktisch probleem aan: studenten van wie geen CPR-nummer is vastgelegd, zijn via die route niet allemaal te bereiken. Vandaar de publieke melding, die vooral bedoeld is om de mensen te waarschuwen die DTU niet rechtstreeks kan aanschrijven. Voor een instelling die twee decennia aan inschrijvingen heeft, betekent dat dat een deel van de betrokkenen het alleen uit het nieuws kan vernemen.

Wat dit betekent voor andere beheerders

Twee punten zijn breder toepasbaar. Het eerste is de scope van accounts die de identiteitsdatabase mogen uitlezen: een lek als dit wordt pas groot doordat een gecompromitteerd gebruikersaccount veel meer kan opvragen dan zijn eigen gegevens. Phishing-resistente authenticatie helpt tegen de eerste stap, maar het beperken van leesrechten en het alarmeren op grote uitvragen begrenzen de schade als die eerste stap toch lukt.

Het tweede is bewaartermijn. De aanvallers konden hier gegevens uit 2003 meenemen omdat die er nog stonden. Elk jaar historie dat een identiteitssysteem bewaart zonder dat het nodig is, is extra lading voor het geval dat iemand binnenkomt.