丹麦技术大学(DTU)表示,在黑客访问其身份与访问管理系统并下载大量数据后,最多20万名用户的信息可能已被泄露。

该校称,攻击者使用失窃的登录凭证登入了其身份与访问管理系统DTUBasen,从而获取了超过二十年的用户数据。

打开网易新闻 查看精彩图片

在周五的披露中,DTU确认,目前无法“精确判断哪些信息被下载,或有多少人受到影响”。

不过,这所丹麦大学指出,DTUBasen为近4万名活跃用户和约16万名前用户存储信息。

近亲数据也遭泄露

当前用户可能被泄露的信息包括丹麦民事登记号(CPR)、全名、家庭住址和头像照片,以及工作邮箱、职位、办公地点和其他与雇佣相关的细节。

该数据集还包含活跃用户提供的近亲姓名、关系和电话号码。

DTU指出,对于前用户,家庭住址、头像照片和近亲信息会在六个月后自动删除。

“这是对DTU的一次严重攻击,我们对它给信息可能受影响的人带来的不确定性深表遗憾。”大学主任Bjarke Bak Christensen说。

“我们的首要任务是确定攻击范围、限制后果,并确保受影响的人得到通知、知道该采取什么步骤。”该主任补充说。

DTU警告,网络犯罪分子可能利用泄露的CPR号码和其他个人数据实施身份欺诈,并让钓鱼攻击变得更有说服力。

并非所有人都被直接通知

可能受影响的人将通过e-Boks收到通知。这是DTU用来与学生和教职员工共享文件与通告的官方邮箱系统。

然而,该校表示,会通知所有现任和前任雇员,但不会通知所有CPR号码仍被DTU持有的现任和前任学生。

“DTU只为少数访客和外部合作伙伴保留CPR号码,不保留已登记在DTUBasen中的近亲CPR号码。”该机构说。

公开披露是DTU为触达无法直接联系的可能受影响者所做努力的一部分,该校呼吁人们把消息转告给前雇员、学生、访客和外部合作伙伴。

该机构表示,自2003年以来曾是DTU雇员、学生、访客或外部合作伙伴的人,都可能受到这起数据泄露事件影响。

他们被建议对声称了解其与DTU关系或掌握其个人信息的邮件、短信和电话保持警惕。

不要在回复意外通信时透露密码和敏感信息,突然出现的认证请求或登录行为应被视为可疑。

此外,建议更改任何使用与DTU账户相同凭证的其他服务密码,并为受影响的CPR号码设置信用警报。