Et målrettet hackerangreb mod DTU har potentielt eksponeret følsomme persondata på op mod 200.000 mennesker med data tilbage til 2003 — her er, hvad vi ved, og hvad det betyder for dig.
Konklusion
Et hackerangreb mod Danmarks Tekniske Universitet (DTU) har potentielt kompromitteret personfølsomme oplysninger på op mod 200.000 mennesker. Data strækker sig tilbage til 2003. Sagen er anmeldt til Datatilsynet og overdraget til politiet. Det er en af de største kendte datahændelser i dansk sammenhæng i nyere tid. Berørte personer bør handle nu: hold øje med mistænkelig aktivitet på egne konti, vær skeptisk over for uopfordret kontakt, og overvej at opsætte ekstra sikkerhed på følsomme tjenester.
Baggrund
DTU er en af Danmarks mest betydningsfulde tekniske videregående uddannelsesinstitutioner. Universitetet har i årtier optaget studerende, ansat forskere og videnskabeligt personale, indgået kontrakter med samarbejdspartnere og gennemført projekter med både offentlige og private aktører. Det betyder, at DTU's systemer rummer et stort og mangfoldigt register af personoplysninger — ikke bare nuværende studerende og ansatte, men også tidligere dimittender, gæsteforskere, kursusdeltagere og leverandører.
Det er netop denne historiske dybde, der gør angrebet særligt alvorligt. Ifølge DTU's egen underretning om bruddet kan data gå tilbage til 2003. Det er over to årtiers akkumulerede oplysninger, der potentielt er havnet i forkerte hænder.
Hackerangreb mod uddannelsesinstitutioner er ikke et nyt fænomen globalt set. Universiteter er attraktive mål, fordi de kombinerer store datamængder, mange brugere med varierende sikkerhedsbevidsthed, åbne netværksmiljøer og ofte ældre it-infrastruktur. Men i dansk kontekst skiller DTU-sagen sig ud ved sit mulige omfang.
Hvad sker der
DTU oplyser selv, at universitetet har været udsat for et målrettet hackerangreb, og at personfølsomme data på op mod 200.000 mennesker kan være sluppet ud. Universitetet har underrettet Datatilsynet om bruddet på persondatasikkerheden, hvilket er en lovpligtig handling i henhold til GDPR (databeskyttelsesforordningen), når der er begrundet mistanke om, at et brud kan indebære en risiko for de berørte personers rettigheder og friheder.
Sagen er desuden overdraget til de relevante myndigheder til videre efterforskning.
DTU sender direkte underretning til de personer, som universitetet vurderer er berørt. Det er ligeledes et krav under GDPR, når bruddet vurderes at udgøre en høj risiko for de pågældende.
Hvad angår de tekniske detaljer — hvem der står bag angrebet, hvilken metode der er anvendt, og præcist hvilke systemer der er kompromitteret — er der på nuværende tidspunkt ikke offentliggjort fulde oplysninger. Det er typisk for sager af denne type, dels fordi efterforskningen er igangværende, dels fordi en detaljeret teknisk redegørelse kan kompromittere den videre opklaring.
De centrale spørgsmål
Hvilke typer data er på spil?
DTU betegner de potentielt eksponerede oplysninger som "personfølsomme data". Det er et udtryk, der dækker bredt. I en universitetssammenhæng kan det inkludere:
- Navn, adresse, CPR-nummer og kontaktoplysninger
- Uddannelsesoplysninger og karakterer
- Ansættelsesforhold, løn og skatteoplysninger
- Helbredsoplysninger, hvis disse er registreret i forbindelse med eksempelvis sygemeldinger eller specialpædagogisk støtte
- Bankoplysninger ved lønudbetaling eller refusioner
- Oplysninger om statsborgerskab og opholdsstatus for internationale studerende og forskere
Ikke alle 200.000 berørte har nødvendigvis de samme typer data registreret. Men kombinationen af blot navn, CPR-nummer og adresse er i sig selv tilstrækkelig til at muliggøre identitetstyveri og svindel.
Hvad kan de stjålne data bruges til?
Det afhænger af, hvilke konkrete oplysninger der er kompromitteret — og det er endnu uklart. Men generelt set kan eksponerede persondata anvendes til:
Identitetstyveri: Med CPR-nummer og navn kan en angriber forsøge at optage lån, indgå lejekontrakter eller åbne konti i offerets navn.
Phishing og social engineering: Med kendskab til en persons navn, uddannelse og tidligere tilknytning til DTU kan svindlere konstruere meget troværdige og målrettede beskeder. Modtageren kender måske ikke selv til bruddet og vil derfor ikke have grund til at mistænke et unormalt opkald eller en e-mail, der tilsyneladende kender til vedkommendes baggrund.
Salg på kriminelle markeder: Persondata har en markedsværdi på de såkaldte dark web-markeder (krypterede, svært tilgængelige dele af internettet, der ikke indekseres af normale søgemaskiner). Jo mere komplet og opdateret et datasæt er, jo mere attraktivt er det for kriminelle aktører.
Fremtidig misbrug: Data, der stjæles i dag, behøver ikke at blive misbrugt straks. Oplysninger kan ligge i årevis og pludselig dukke op i en ny sammenhæng.
Hvad forpligter GDPR DTU til?
GDPR, som i Danmark er implementeret via databeskyttelsesloven, stiller klare krav til dataansvarlige organisationer ved brud på persondatasikkerheden.
For det første skal bruddet anmeldes til Datatilsynet inden for 72 timer fra det tidspunkt, organisationen bliver bekendt med det — medmindre bruddet er usandsynligt at medføre en risiko for berørte personer. I DTU's tilfælde er anmeldelsen foretaget.
For det andet skal de berørte personer underrettes direkte, hvis bruddet vurderes at indebære en høj risiko for dem. DTU har oplyst, at universitetet er i gang med at kontakte berørte.
For det tredje skal DTU dokumentere bruddet internt, uanset om det anmeldes, og tage skridt til at begrænse skaden og forhindre gentagelse.
Datatilsynet kan indlede en undersøgelse af sagen og i sidste ende udstede bøder, hvis det vurderes, at DTU ikke i tilstrækkelig grad har levet op til sine forpligtelser med hensyn til datasikkerhed. Bøder under GDPR kan i alvorlige tilfælde udgøre op til fire procent af en organisations årlige omsætning eller 20 millioner euro — det beløb, der er størst.
Analyse
Omfangets betydning
200.000 mennesker er et stort tal i dansk sammenhæng. Danmark har knap seks millioner indbyggere. Selv hvis en del af de 200.000 er udenlandske statsborgere uden fast bopæl i landet, taler vi om et databrud, der potentielt rammer en målbar andel af den danske befolkning — og et endnu større antal i den akademiske verden.
Det, der gør DTU-sagen særligt bekymrende, er kombinationen af omfang og tidsdybde. Data fra 2003 til i dag rummer oplysninger om mennesker på meget forskellige tidspunkter i livet. En person, der var studerende i 2005, kan i dag have et andet navn, en anden adresse og en helt anden livssituation — men de gamle data kan stadig bruges til at konstruere en troværdig falsk identitet eller til at kortlægge et liv.
Det er også værd at bemærke, at mange af de berørte sandsynligvis ikke ved, at DTU overhovedet stadig opbevarer data om dem. For en person, der studerede på DTU for 15 år siden og ikke siden har haft kontakt til universitetet, vil det være en overraskelse at modtage en underretning om et databrud. Det understreger et bredere problem: mange mennesker har en meget begrænset fornemmelse af, hvor mange steder der ligger data om dem, og i hvilken form.
Hvem er de mest udsatte?
Ikke alle berørte løber den samme risiko. De mest udsatte er sandsynligvis dem, hvis data er mest komplette og aktuelle. Det gælder nuværende ansatte og studerende, men også tidligere ansatte med mange og detaljerede registreringer — fx løn- og skatteoplysninger.
Internationale studerende og forskere kan desuden befinde sig i en særlig sårbar situation, hvis deres opholds- og visumoplysninger er kompromitteret. Denne type data kan i visse tilfælde udnyttes af aktører, der driver menneskesmugling eller identitetssvindel på tværs af grænser.
DTU's kommunikation og ansvar
DTU's valg om at gå proaktivt ud med en offentlig underretning og samtidig kontakte berørte direkte er i overensstemmelse med GDPR's krav og med god praksis for krisekommunikation. Åbenhed er i denne type sager langt at foretrække frem for tilbageholdelse, dels fordi det giver berørte mulighed for at handle, dels fordi hemmeligholdelse sjældent lykkes og i stedet risikerer at forværre skadevirkningerne og undergrave tilliden.
Ikke desto mindre er der spørgsmål, som DTU endnu ikke har besvaret fuldt ud: Præcist hvilke systemer var kompromitteret? Hvornår opdagede universitetet angrebet? Og vigtigst: Hvad har DTU gjort for at sikre, at et lignende angreb ikke kan gentage sig?
Disse spørgsmål er legitime, og Datatilsynets undersøgelse vil formentlig søge svar på dem. Det er ikke nødvendigvis tegn på svigtende ansvar, at svarene ikke er offentliggjort endnu — men de bør komme.
Det strukturelle problem
DTU-sagen er et eksempel på et bredere strukturelt problem i dansk og europæisk it-sikkerhed. Uddannelsesinstitutioner, offentlige myndigheder og halvoffentlige organisationer opererer ofte med store datamængder, men med budgetter og prioriteringer, der ikke altid matcher trusselsniveauet.
Der er desuden en tendens til, at data opbevares langt ud over det praktisk nødvendige. GDPR indeholder et princip om dataminimering, som indebærer, at man kun må opbevare data, der er nødvendige til det formål, de er indsamlet til, og kun så længe det er nødvendigt. Hvis DTU vitterligt har opbevaret persondata på studerende og ansatte siden 2003 uden systematisk at have vurderet og reduceret datamængden undervejs, er det et spørgsmål, Datatilsynet med rette kan se nærmere på.
Hvad bør berørte gøre?
Hvis du har eller har haft tilknytning til DTU — som studerende, ansat, samarbejdspartner eller på anden vis — og endnu ikke har modtaget en direkte underretning, er der alligevel grund til at handle proaktivt:
Vær opmærksom på phishing. Forvent en stigning i målrettede henvendelser, der udgiver sig for at komme fra DTU, banker, offentlige myndigheder eller andre troværdige afsendere. Klik ikke på links i uopfordrede e-mails eller SMS'er — gå i stedet direkte til den relevante hjemmeside.
Tjek dine kreditoplysninger. I Danmark kan du via visse tjenester overvåge, om nogen forsøger at optage kredit i dit navn. Det er værd at gøre brug af disse muligheder i en periode efter et stort databrud.
Skift adgangskoder. Hvis du brugte den samme adgangskode til DTU's systemer som til andre tjenester, skal du skifte dem straks. Brug en adgangskodemanager og aktiver to-faktor-godkendelse (en ekstra bekræftelse udover adgangskoden, typisk via din telefon) overalt, hvor det er muligt.
Kontakt DTU, hvis du er i tvivl. DTU har pligt til at besvare spørgsmål fra berørte og til at oplyse om, hvilke konkrete data der er kompromitteret for den enkelte.
Anmeld misbrug straks. Hvis du opdager, at dine oplysninger allerede er misbrugt — fx i form af ukendte transaktioner eller låneansøgninger — skal du kontakte din bank og politiet med det samme.
Konklusion
DTU-hackerangrebet er en alvorlig sag, der potentielt berører op mod 200.000 mennesker med data tilbage til 2003. Sagen er anmeldt til Datatilsynet, og politiet efterforsker. Det fulde omfang og de præcise konsekvenser er endnu ikke kendte, og det er vigtigt at holde fast i den usikkerhed frem for at konkludere mere, end kilderne belægger.
Det, vi kan sige med sikkerhed, er dette: Berørte bør handle nu og ikke afvente yderligere information. DTU har en forpligtelse til at være åbne og konkrete i deres kommunikation. Og sagen bør — igen — minde både offentlige og private organisationer om, at datasikkerhed ikke er et it-teknisk nicheemne, men et spørgsmål om grundlæggende respekt for de mennesker, hvis oplysninger man forvalter.