Üniversite kampüsü — temsili Unsplash fotoğrafı (DTU Danimarka Teknik Üniversitesi veri ihlali haberi kapak görseli).

Danimarka Teknik Üniversitesi (DTU), kimlik ve yetki yönetimi sistemi DTUBasen’de ciddi bir kişisel veri güvenliği ihlali tespit ettiğini duyurdu. Üniversitenin IT-information sayfasında yer alan resmi açıklamaya göre, hedefli bir siber saldırıda yetkisiz kişiler sisteme erişip büyük miktarda veri indirdi. DTUBasen’de yaklaşık 40 bin aktif ve 160 bin eski kullanıcı kaydı bulunduğu için etkilenebilecek kişi sayısı 200 bine kadar çıkabilir; kesin etkilenen sayısı ve indirilen veri kümesi henüz netleştirilemedi.

Üniversite direktörü Bjarke Bak Christensen, saldırının DTU’ya yönelik ciddi bir saldırı olduğunu ve etkilenebilecek kişiler için yarattığı belirsizlik nedeniyle özür dilediklerini belirtti. Önceliklerinin kapsamı netleştirmek, sonuçları sınırlamak ve ilgilileri bilgilendirmek olduğunu; kendi incelemeleri ile yetkili makamların soruşturmasının sürdüğünü ve yeni bilgi geldikçe açıkça bilgilendirme yapacaklarını söyledi.

Nasıl gerçekleşti, hangi veriler risk altında?

DTU’ya göre saldırganlar DTU profillerini ele geçirip bunları DTUBasen’e erişim için kullandı. Böylece 2003’e kadar uzanan kişisel verilere erişim sağlanmış olabilir. Olay Danimarka Veri Koruma Kurumu’na (Datatilsynet) bildirildi ve ilgili makamlara soruşturma için iletildi; DTU dış uzmanlarla birlikte olayı inceliyor. Saldırı sınırlandırıldı.

Aktif kullanıcılar için potansiyel olarak CPR numarası (Danimarka nüfus kayıt numarası), tam ad, özel adres, profil fotoğrafı, iş e-postası, unvan, ofis konumu ve kaydedilmişse yakınların iletişim bilgileri söz konusu olabilir. Eski kullanıcılarda adres, fotoğraf ve yakın bilgileri altı ay sonra otomatik silinse de CPR ve tam adın sistemde kalmaya devam ettiği belirtiliyor. DTU, bu tür verilerin kimlik sahtekârlığı ve daha inandırıcı oltalama girişimlerinde kullanılabileceği uyarısını yaptı.

Bildirim ve öneriler

CPR numarası kayıtlı mevcut ve eski personel ile neredeyse tüm mevcut/eski öğrenciler e-Boks üzerinden kişisel bildirim alacak. Misafir ve iş ortaklarının çoğunda CPR olmadığı için DTU kamu duyurusunu da yayınladı. 2003’ten bu yana DTU ile bağlantısı olanlardan şüpheli iletişimlere dikkat etmeleri, beklenmedik giriş onaylarını reddetmeleri, DTU parolasını başka yerlerde yeniden kullandılarsa değiştirmeleri ve borger.dk üzerinden kredi uyarısı düşünmeleri isteniyor.

Kaynaklar: DTU IT-information (resmi duyuru); The Local Denmark; DR.