🏫 Contexte

Publié le 3 octobre 2026 sur BleepingComputer, cet article rapporte une violation de données majeure touchant l’Université Technique du Danemark (DTU). L’incident a été divulgué officiellement par l’université un vendredi.

🔓 Vecteur d’attaque

L’attaquant a utilisé des identifiants compromis pour se connecter à DTUBasen, le système de gestion des identités et des accès (IAM) de l’université. Cette intrusion a permis l’accès et le téléchargement d’un volume important de données couvrant plus de deux décennies d’historique utilisateur (depuis 2003).

📊 Données exposées

Les informations potentiellement compromises incluent :

  • Numéros d’enregistrement civil danois (CPR)
  • Noms complets, adresses personnelles, photos de profil
  • Adresses e-mail professionnelles, titres de poste, localisations de bureau
  • Données de proches (next of kin) : noms, relations, numéros de téléphone

Pour les anciens utilisateurs, les adresses personnelles, photos de profil et données de proches sont supprimées automatiquement après six mois.

👥 Périmètre impacté

  • ~40 000 utilisateurs actifs et ~160 000 anciens utilisateurs sont potentiellement concernés
  • Toute personne ayant été employée, étudiante, invitée ou partenaire externe de DTU depuis 2003 peut être affectée
  • DTU ne détient des numéros CPR que pour un nombre limité d’invités et partenaires externes, pas pour les proches enregistrés

⚠️ Risques identifiés

DTU avertit que les numéros CPR et autres données personnelles exposés pourraient être exploités pour :

  • Fraude à l’identité
  • Attaques de phishing ciblées rendues plus crédibles par les informations personnelles volées

📢 Communication et notification

Les personnes potentiellement impactées seront notifiées via e-Boks, le système officiel de messagerie danois. L’université notifiera tous les employés actuels et anciens, mais pas l’ensemble des étudiants dont les numéros CPR sont détenus. La divulgation publique vise à atteindre les individus que DTU ne peut pas contacter directement.

📰 Type d’article

Il s’agit d’une annonce d’incident relatant une violation de données confirmée par l’organisation victime, avec pour but principal d’informer les personnes potentiellement affectées et le public.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1566 — Phishing (Impact)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3587 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/danish-university-dtu-breach-exposes-data-of-up-to-200-000-people/

🖴 Archive : https://web.archive.org/web/20261005073334/https://www.bleepingcomputer.com/news/security/danish-university-dtu-breach-exposes-data-of-up-to-200-000-people/