デンマーク工科大学DTUで情報流出、最大20万人分のデータが露出か

デンマーク工科大学(DTU)は、攻撃者が同大学のID・アクセス管理システムに侵入し、大量のデータをダウンロードしたことで、最大20万人のユーザー情報が流出した可能性があると発表しました。

​同大学によると、攻撃者は侵害した認証情報を使ってID・アクセス管理(IAM)システム「DTUBasen」にログインし、20年以上にわたるユーザーデータにアクセスしたということです。

DTUは金曜日の公表文書で、「どの情報がダウンロードされたのか、何人が影響を受けたのかを正確に特定することはできない」と認めました。

一方、DTUBasenには現在利用中のユーザー約4万人と、過去に利用していた元ユーザー約16万人の情報が保存されているといいます。

近親者のデータも流出

現在のユーザーについて流出した可能性がある情報は、デンマークの個人番号(CPR番号)、氏名、自宅住所、プロフィール写真のほか、勤務先のメールアドレス、役職、勤務場所など雇用に関する情報です。

現役ユーザーが登録していた場合は、近親者の氏名、続柄、電話番号もデータセットに含まれていました。

DTUによると、元ユーザーの場合、自宅住所、プロフィール写真、近親者に関する情報は6か月後に自動的に削除される仕組みです。

DTUのビャーケ・バク・クリステンセン事務局長は「これはDTUに対する深刻な攻撃です。情報が影響を受けた可能性のある方々に不安を与えていることを、深くお詫びします」と述べています。

同局長は「私たちが最優先したのは、攻撃の範囲を把握して被害を抑えること、そして影響を受けた方々に通知し、取るべき対応を知っていただくことでした」と付け加えました。

DTUは、流出したCPR番号やその他の個人情報が、なりすまし詐欺や、より巧妙なフィッシング攻撃に悪用される恐れがあると警告しています。

全員に直接通知するわけではない

影響を受けた可能性のある人には、DTUが学生や職員との文書・通知のやり取りに使っている公式の電子私書箱システム「e-Boks」で通知します。

ただし、通知の対象は現在および過去のすべての従業員です。DTUがCPR番号を保有している現在および過去の学生については、全員に通知するわけではありません。

DTUは「ゲストや外部パートナーについては、ごく少数のCPR番号しか保有していません。また、DTUBasenに連絡先が登録されている近親者のCPR番号は保有していません」と説明しています。

今回の公表は、直接連絡できない影響の可能性がある人々に情報を届けるための取り組みの一環です。DTUは、元従業員、学生、ゲスト、外部パートナーにもこの情報を共有するよう呼びかけています。

DTUは、2003年以降に同大学の従業員、学生、ゲスト、外部パートナーだった人は、今回の情報流出の影響を受けている可能性があるとしています。

該当する可能性のある人は、DTUとの関係を知っているかのような人物や、自分の個人情報を把握している人物からのメール、SMS、電話に注意するよう勧められています。

予期せぬ連絡への返信でパスワードや機密情報を伝えてはならず、突然の認証要求やログインは不審なものとして扱う必要があります。

さらに、DTUアカウントと同じ認証情報を使っている他のサービスのパスワードを変更し、影響を受けた可能性のあるCPR番号にクレジットアラートを設定することも推奨されています。

翻訳元: https://www.bleepingcomputer.com/news/security/danish-university-dtu-breach-exposes-data-of-up-to-200-000-people/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。