Der Zugriff erfolgte nach Angaben der Universität über kompromittierte Zugangsdaten, mit denen sich der Angreifer bei DTUBasen anmeldete. Das System dient der Verwaltung von Identitäten und Zugriffsrechten und enthält Datensätze, die bis 2003 zurückreichen.

Welche Daten konkret abgeflossen sind, lässt sich laut DTU nicht ermitteln. Die Hochschule nennt stattdessen den möglichen Umfang: knapp 40.000 aktive und etwa 160.000 ehemalige Nutzerkonten. Bei aktiven Nutzern umfasst der Datenbestand CPR-Nummern, Namen, Privatadressen, Profilbilder, dienstliche E-Mail-Adressen, Jobtitel, Bürostandorte und weitere Angaben zum Beschäftigungsverhältnis. Auch Kontaktdaten von Angehörigen – Name, Beziehung und Telefonnummer – waren hinterlegt, sofern aktive Nutzer sie angegeben hatten.

Für ehemalige Nutzer fällt der Datensatz kleiner aus: Privatadressen, Profilbilder und Angaben zu Angehörigen werden nach sechs Monaten automatisch gelöscht.

Anzeige

„Dies ist ein schwerwiegender Angriff auf die DTU, und wir bedauern zutiefst die Unsicherheit, die er für die Personen verursacht, deren Daten betroffen sein könnten“, erklärt Universitätsdirektor Bjarke Bak Christensen. „Unsere erste Priorität lag darin, das Ausmaß des Angriffs festzustellen, seine Folgen zu begrenzen und sicherzustellen, dass die Betroffenen benachrichtigt werden und wissen, was zu tun ist.“

Die Benachrichtigung potenziell Betroffener läuft über e-Boks, das offizielle Postfachsystem, über das die DTU Dokumente und Mitteilungen an Studierende und Beschäftigte verschickt. Allerdings erreicht die Universität auf diesem Weg nicht alle: Angeschrieben werden sämtliche aktuellen und früheren Beschäftigten, nicht jedoch alle aktuellen und ehemaligen Studierenden, deren CPR-Nummern bei der DTU gespeichert sind. Von Gästen und externen Partnern liegen nach Angaben der Hochschule nur in wenigen Fällen CPR-Nummern vor; für Angehörige, deren Kontaktdaten in DTUBasen hinterlegt wurden, speichert die DTU keine CPR-Nummern.

Die öffentliche Mitteilung ist ausdrücklich Teil des Versuchs, jene Personen zu erreichen, die nicht direkt kontaktiert werden können. Die Universität ruft dazu auf, die Information an ehemalige Beschäftigte, Studierende, Gäste und externe Partner weiterzugeben.

DTU warnt davor, dass die erbeuteten CPR-Nummern und weiteren persönlichen Angaben für Identitätsbetrug missbraucht und Phishing-Versuche damit glaubwürdiger gemacht werden könnten. Betroffene sollten bei E-Mails, SMS und Anrufen misstrauisch sein, deren Absender über die Verbindung zur DTU oder über persönliche Daten Bescheid zu wissen scheinen. Passwörter oder sensible Informationen sollten nicht als Antwort auf unerwartete Kontaktaufnahmen preisgegeben werden; unvermittelte Authentifizierungsanfragen oder Anmeldevorgänge seien als verdächtig zu behandeln.

Zusätzlich empfiehlt die Universität, Passwörter bei allen weiteren Diensten zu ändern, die dieselben Zugangsdaten wie das DTU-Konto nutzen, und für die betroffene CPR-Nummer eine Kreditsperre beziehungsweise Kreditwarnung einrichten zu lassen.