Breach di DTU Berpotensi Expose Data hingga 200.000 Orang
Universitas Teknik Denmark (Technical University of Denmark/DTU) mengonfirmasi bahwa sistem identity and access management (IAM) mereka dibobol. Dalam disclosure resmi, kampus menyatakan informasi milik hingga 200.000 pengguna berpotensi terekspos setelah attacker mengakses dan mengunduh sejumlah besar data dari sistem mereka.
Angka 200.000 itu sendiri masih berupa estimasi, bukan angka pasti. DTU menegaskan belum bisa “menentukan secara pasti informasi apa yang diunduh atau berapa banyak orang yang terdampak.” Yang diketahui, basis data DTUBasen menyimpan data sekitar 40.000 pengguna aktif dan sekitar 160.000 mantan pengguna — membentang lebih dari dua dekade, sejak 2003.
“This is a serious attack on DTU, and we deeply regret the uncertainty it is causing for the people whose information may have been affected,” says University Director Bjarke Bak Christensen.
Apa yang terjadi di DTUBasen
Menurut keterangan pihak kampus, attacker masuk dengan memakai compromised credentials untuk login ke DTUBasen, sistem identity and access management milik DTU. Dari situ mereka bisa mengunduh data pengguna yang tersimpan sejak 2003. DTU sudah melaporkan insiden ini ke otoritas terkait dan menjalankan investigasi internal; hingga kini belum ada keterangan resmi soal siapa yang diduga berada di balik serangan.
Direktur universitas menegaskan prioritas utama mereka adalah memetakan skala serangan, membatasi dampaknya, dan memastikan mereka yang terdampak menerima notifikasi serta tahu langkah yang harus diambil. Angka korban akhir bisa berbeda dari estimasi awal, karena penyelidikan masih berlangsung.
Data sensitif yang berpotensi terekspos
Untuk pengguna aktif, data yang mungkin terekspos meliputi nomor registrasi sipil Denmark (CPR), nama lengkap, alamat rumah, foto profil, email kerja, jabatan, lokasi kantor, dan detail terkait pekerjaan lain. Dataset tersebut juga memuat nama, hubungan, serta nomor telepon kerabat terdekat (next of kin) yang pernah didaftarkan pengguna aktif. DTU menegaskan kampus hanya menyimpan nomor CPR untuk sejumlah kecil tamu dan mitra eksternal, dan tidak menyimpan CPR milik next of kin yang kontaknya terdaftar di DTUBasen.
Untuk mantan pengguna, alamat rumah, foto profil, dan informasi next of kin otomatis dihapus setelah enam bulan, sementara nomor CPR dan nama lengkap tetap tersimpan. Kampus mewanti-wanti bahwa kombinasi data ini bisa dipakai untuk identity fraud dan membuat upaya phishing jadi jauh lebih meyakinkan.
Siapa yang perlu waspada dan apa yang harus dilakukan
Siapa pun yang pernah menjadi karyawan, mahasiswa, tamu, atau mitra eksternal DTU sejak 2003 berpotensi terdampak. DTU akan menghubungi mereka yang bisa dijangkau langsung lewat e-Boks, sistem kotak surat resmi yang dipakai kampus untuk berkorespondensi dengan mahasiswa dan staf. Namun tidak semua mantan mahasiswa yang nomor CPR-nya tersimpan akan diberi tahu secara personal, sehingga DTU juga menerbitkan pemberitahuan publik dan mendorong orang menyebarkannya ke kolega maupun rekan lama.
Pengguna diminta waspada terhadap email, pesan teks, dan telepon dari pihak yang seolah tahu koneksi mereka dengan DTU. Jangan menyerahkan password atau informasi sensitif atas permintaan tak terduga, dan anggap permintaan login yang mendadak sebagai hal mencurigakan. DTU menyarankan mengganti password di layanan lain yang memakai credentials sama dengan akun DTU, serta mempertimbangkan credit alert pada nomor CPR. Mereka yang tinggal dengan nama atau alamat terlindungi diminta ekstra hati-hati. DTU juga mencatat bahwa mereka bekerja sama dengan Angkatan Bersenjata Denmark dan industri pertahanan pada teknologi drone, namun sejauh ini tidak ada indikasi serangan terkait dengan pekerjaan tersebut.
Sources
BleepingComputer — Danish university DTU breach exposes data of up to 200,000 people
Cybernews — Major Danish university hacked, 200,000 people potentially exposed
The Local Denmark — Hacker attack at DTU could affect up to 200,000 people


