Fuite de données à la DTU : les numéros CPR de jusqu'à 200 000 usagers exposés
La DTU, au Danemark, a indiqué que des attaquants avaient volé des identifiants pour pénétrer son système DTUBasen, exposant les numéros CPR et d'autres données de jusqu'à 200 000 usagers.
- Victime
- Technical University of Denmark (DTU)
- utilisateurs
- 200.0K
Le 2 octobre 2026, la Technical University of Denmark (DTU) — l'une des grandes universités d'ingénierie d'Europe — a révélé que des attaquants s'étaient introduits dans DTUBasen, son système central de gestion des identités et des accès, et avaient téléchargé un important volume de données personnelles. Le directeur de l'université, Bjarke Bak Christensen, a qualifié l'événement d'« attaque grave contre la DTU » et a dit regretter profondément l'incertitude qu'il causait pour les personnes dont les informations pourraient avoir été touchées.
Selon la DTU, les intrus ont compromis des profils d'utilisateurs légitimes de la DTU et s'en sont servis pour atteindre DTUBasen, qui conserve des dossiers remontant à 2003. L'université a indiqué que l'incident pourrait toucher jusqu'à 200 000 usagers actuels et anciens — environ 40 000 comptes actifs et quelque 160 000 anciens — parmi les étudiants, le personnel, les invités et les partenaires externes. La DTU a souligné qu'elle ne pouvait déterminer avec précision quels dossiers avaient été téléchargés ni le nombre exact de personnes concernées.
Données exposées
Pour les usagers actuels, les données potentiellement consultées comprennent les numéros d'enregistrement civil danois (CPR), les noms complets, les adresses du domicile, les numéros de téléphone, les photographies de profil, les adresses e-mail professionnelles, les intitulés de poste, les localisations de bureau et, dans certains cas, les coordonnées de proches. Pour les anciens usagers, la DTU a précisé que les numéros CPR et les noms complets demeurent dans DTUBasen, tandis que les autres catégories sont généralement purgées après une période de conservation. Un numéro CPR seul ne donne pas accès aux services publics danois — ceux-ci exigent une authentification secondaire telle que MitID — mais son exposition, conjuguée aux noms et adresses, accroît fortement le risque de fraude à l'identité et d'hameçonnage ciblé.
Réponse
La DTU a déclaré avoir contenu l'attaque grâce à son équipe interne de réponse aux incidents et à des spécialistes externes, signalé la violation à l'Agence danoise de protection des données (Datatilsynet) et entrepris de notifier les personnes concernées via le système national de courrier numérique e-Boks. L'université a conseillé aux destinataires de rester vigilants face à l'hameçonnage, de changer leurs mots de passe et d'envisager l'enregistrement d'une alerte de crédit liée à leur numéro CPR. L'affaire a par ailleurs été transmise à l'unité nationale danoise de lutte contre la cybercriminalité, et l'incident a ravivé les mises en garde de chercheurs en sécurité selon lesquelles le vieillissement des systèmes informatiques universitaires fait du secteur une cible attrayante.
Chronologie
La DTU révèle la fuite, la signale à l'Agence danoise de protection des données et commence à notifier les personnes concernées via e-Boks.
Sources
- dtu.dkhttps://www.dtu.dk/english/newsarchive/2026/10/cyberattack-on-dtu_notification-of-a-personal-data-breach
- cphpost.dkhttps://cphpost.dk/2026-10-02/life-in-denmark/dtu-data-breach-may-affect-personal-information-of-200000-current-and-former-users/
- cybernews.comhttps://cybernews.com/news/dtu-university-hacked-200000-people-potentially-exposed/