Skip to content
Fuite de donnéesContenu

Fuite de données à la DTU : les numéros CPR de jusqu'à 200 000 usagers exposés

La DTU, au Danemark, a indiqué que des attaquants avaient volé des identifiants pour pénétrer son système DTUBasen, exposant les numéros CPR et d'autres données de jusqu'à 200 000 usagers.

Victime
Technical University of Denmark (DTU)
utilisateurs
200.0K

Le 2 octobre 2026, la Technical University of Denmark (DTU) — l'une des grandes universités d'ingénierie d'Europe — a révélé que des attaquants s'étaient introduits dans DTUBasen, son système central de gestion des identités et des accès, et avaient téléchargé un important volume de données personnelles. Le directeur de l'université, Bjarke Bak Christensen, a qualifié l'événement d'« attaque grave contre la DTU » et a dit regretter profondément l'incertitude qu'il causait pour les personnes dont les informations pourraient avoir été touchées.

Selon la DTU, les intrus ont compromis des profils d'utilisateurs légitimes de la DTU et s'en sont servis pour atteindre DTUBasen, qui conserve des dossiers remontant à 2003. L'université a indiqué que l'incident pourrait toucher jusqu'à 200 000 usagers actuels et anciens — environ 40 000 comptes actifs et quelque 160 000 anciens — parmi les étudiants, le personnel, les invités et les partenaires externes. La DTU a souligné qu'elle ne pouvait déterminer avec précision quels dossiers avaient été téléchargés ni le nombre exact de personnes concernées.

Données exposées

Pour les usagers actuels, les données potentiellement consultées comprennent les numéros d'enregistrement civil danois (CPR), les noms complets, les adresses du domicile, les numéros de téléphone, les photographies de profil, les adresses e-mail professionnelles, les intitulés de poste, les localisations de bureau et, dans certains cas, les coordonnées de proches. Pour les anciens usagers, la DTU a précisé que les numéros CPR et les noms complets demeurent dans DTUBasen, tandis que les autres catégories sont généralement purgées après une période de conservation. Un numéro CPR seul ne donne pas accès aux services publics danois — ceux-ci exigent une authentification secondaire telle que MitID — mais son exposition, conjuguée aux noms et adresses, accroît fortement le risque de fraude à l'identité et d'hameçonnage ciblé.

Réponse

La DTU a déclaré avoir contenu l'attaque grâce à son équipe interne de réponse aux incidents et à des spécialistes externes, signalé la violation à l'Agence danoise de protection des données (Datatilsynet) et entrepris de notifier les personnes concernées via le système national de courrier numérique e-Boks. L'université a conseillé aux destinataires de rester vigilants face à l'hameçonnage, de changer leurs mots de passe et d'envisager l'enregistrement d'une alerte de crédit liée à leur numéro CPR. L'affaire a par ailleurs été transmise à l'unité nationale danoise de lutte contre la cybercriminalité, et l'incident a ravivé les mises en garde de chercheurs en sécurité selon lesquelles le vieillissement des systèmes informatiques universitaires fait du secteur une cible attrayante.

Chronologie

  1. La DTU révèle la fuite, la signale à l'Agence danoise de protection des données et commence à notifier les personnes concernées via e-Boks.

Sources

  1. dtu.dkhttps://www.dtu.dk/english/newsarchive/2026/10/cyberattack-on-dtu_notification-of-a-personal-data-breach
  2. cphpost.dkhttps://cphpost.dk/2026-10-02/life-in-denmark/dtu-data-breach-may-affect-personal-information-of-200000-current-and-former-users/
  3. cybernews.comhttps://cybernews.com/news/dtu-university-hacked-200000-people-potentially-exposed/

Incidents liés

Fuite de donnéesEn cours

Fuite des dossiers étudiants de l'Université de Nottingham revendiquée par ShinyHunters (2026)

L'Université de Nottingham a confirmé un incident informatique après que le groupe d'extorsion ShinyHunters a affirmé avoir volé environ 40 Go de données de son système de dossiers étudiants, exposant quelque 455 000 adresses e-mail ainsi que des noms, numéros de passeport et informations de paiement des frais.

Victim
University of Nottingham
Records
455.0K
Fuite de donnéesEn cours

FulcrumSec diffuse les données de Global Schools Foundation, exposant plus de 33 000 passeports d'enfants et de parents

Le groupe d'extorsion FulcrumSec affirme avoir volé environ 4,8 téraoctets de données à la fondation singapourienne Global Schools Foundation après avoir exploité des identifiants de base de données restés inchangés depuis une fuite de 2022, diffusant 33 088 numéros de passeport d'enfants et de parents ainsi qu'environ 9,4 millions de messages internes lorsque les négociations sur la rançon ont échoué.

Victim
Global Schools Foundation