// 1 CRITICAL · 1 ZERO-DAY · 2 CVE · 3 EXPLOIT NELLE ULTIME 24H→
La Technical University of Denmark ha subito un cyberattacco via credenziali compromesse. DTU non può determinare quali dati siano stati esfiltrati né quante persone

La Technical University of Denmark (DTU) ha contenuto nella mattina del 2 ottobre 2026 un cyberattacco che ha espinto potenzialmente le informazioni personali di circa 200.000 utenti attuali e passati. Il sistema violato, DTUBasen, è la piattaforma IAM (Identity and Access Management) centrale dell'ateneo. La DTU ha confermato che attori non autorizzati hanno ottenuto l'accesso usando credenziali compromesse, ma l'istituzione dichiara esplicitamente di non poter determinare quali dati specifici siano stati scaricati né quante persone siano effettivamente state colpite.

Punti chiave
  • Gli attaccanti hanno usato credenziali compromesse per accedere a DTUBasen, il sistema IAM della DTU che contiene dati risalenti al 2003.
  • Il sistema espone circa 40.000 utenti attivi e circa 160.000 ex utenti, per un totale potenziale di quasi 200.000 persone coinvolte.
  • Per gli utenti attivi, DTUBasen conserva il CPR (codice fiscale nazionale danese), nome completo, indirizzo domicilio, foto profilo, email lavoro, titolo, ubicazione ufficio e dati di parenti stretti.
  • La DTU ha riportato l'incidente a Datatilsynet e all'NSK, ma non può tracciare l'esatto scope dell'esfiltrazione per carenze nell'audit trail del sistema.

Credenziali compromesse e accesso a ventitré anni di dati

Secondo il comunicato ufficiale della DTU, gli attori non autorizzati hanno compromesso profili istituzionali e li hanno utilizzati per accedere a DTUBasen. Il sistema contiene informazioni che risalgono al 2003, coprendo un arco di oltre ventitré anni di attività accademica e amministrativa. Per gli utenti attivi, la piattaforma registra dati di identificazione nazionale (CPR), nome completo, indirizzo di domicilio, fotografia profilo, indirizzo email di lavoro, titolo professionale, ubicazione dell'ufficio e informazioni su parenti stretti, compresi nome, relazione e numero di telefono.

Per gli ex utenti, la conservazione è differenziata: indirizzi, foto profilo e dati sui parenti vengono cancellati automaticamente dopo sei mesi dalla cessazione del rapporto. Restano nel sistema il CPR e il nome completo. Questa architettura di retention significa che un attore con accesso ampio a DTUBasen poteva teoricamente attingere a profili storici con granularità variabile, a seconda della data di uscita dell'utente dal sistema.

Il problema dello scope: quando l'audit trail fallisce

L'elemento più rilevante tecnicamente dell'incidente non è la modalità di accesso — credenziali compromesse, vettore noto e gestibile — ma l'impossibilità dell'organizzazione di ricostruire cosa sia stato effettivamente prelevato. La DTU dichiara testualmente che non è possibile determinare con precisione quali informazioni siano state scaricate o quante persone abbiano subito impatto concreto. Questo limite non è marginale: trasforma un data breach potenziale in un'operazione di risposta all'incidente condotta su ipotesi, con notifiche che devono coprire l'intera superficie esposta per principio precauzionale.

L'assenza di visibilità sull'esfiltrazione suggerisce carenze strutturali nel logging di accesso o nella capacità di correlare volumi anomali di download con pattern di minaccia. In un sistema IAM che ospita dati nazionali sensibili — il CPR danese è l'equivalente funzionale del SSN statunitense — la mancanza di questa visibilità costituisce un gap di governance significativo. Il comunicato DTU non specifica se esistessero soglie di alerting su volumi di accesso, né se il download massivo sia stato rilevato in tempo reale o solo a posteriori, durante l'analisi forense.

"This is a serious attack on DTU, and we deeply regret the uncertainty it is causing for the people whose information may have been affected. Our first priority has been to establish the extent of the attack, limit its consequences, and ensure that those affected are notified and know what steps to take." — Bjarke Bak Christensen, University Director DTU

Rilevazione tardiva e contenimento: due settimane tra detection e remediation

L'attacco è stato rilevato il 20 settembre 2026, secondo quanto riferito dal direttore IT Mads Henrik Bang a DR e riportato dalla stampa. L'IT director ha descritto l'offensiva come svoltasi "in diverse ondate", indicando una persistenza o un'attività ricorrente nel tempo piuttosto un evento singolo. Tra il rilevamento e il contenimento effettivo — avvenuto la mattina del 2 ottobre 2026 — sono trascorse quasi due settimane, un lasso temporale che solleva interrogativi sulla reattività della risposta e sulla complessità dell'eradicazione.

Il parere di Jens Myrup Pedersen, professore di cybersecurity all'Aarhus University, classifica l'incidente come di elevata gravità. In una valutazione riportata dalla stampa, Pedersen ha indicato l'attacco come un evento "otto su dieci" in termini di serietà, notando che la Danimarca non registrava un'offensiva di dimensioni comparabili "da diversi anni, risalendo alla metà degli anni 2010". La valutazione dell'esperto indipendente, benché non vincolante per la DTU, colloca l'incidente in una prospettiva storica nazionale che ne evidenzia l'anomalia rispetto al threat landscape usuale del settore accademico danese.

Notifiche e reportistica istituzionale

La DTU ha segnalato l'incidente a Datatilsynet, l'autorità danese per la protezione dei dati, e ha stabilito contatti con l'NSK (National Special Crime Unit), l'unità nazionale di contrasto al crimine organizzato specializzato. Le notifiche agli interessati avverranno tramite e-Boks, la piattaforma di comunicazione digitale ufficiale della Danimarca, per i dipendenti attuali e passati e per quasi tutti gli studenti dotati di CPR. Per i soggetti che non possono essere raggiunti direttamente, la DTU ha previsto un comunicato pubblico.

La scelta del canale e-Boks è rilevante: vincola l'efficacia della notifica alla persistenza dell'indirizzo digitale associato al CPR, un presupposto che potrebbe non verificarsi per ex studenti o dipendenti trasferitisi all'estero. Il comunicato DTU non chiarisce se esista un piano alternativo per queste categorie oltre al comunicato pubblico generico.

Perché è importante

Il dossier non specifica misure correttive tecniche attuate o in programma sulla piattaforma DTUBasen. Il comunicato ufficiale non menziona l'implementazione di nuovi controlli di accesso, la revisione delle policy di retention o l'introduzione di meccanismi di monitoraggio sui volumi di download. La fonte non indica se la DTU abbia avviato un audit indipendente del sistema IAM o se Datatilsynet abbia aperto un provvedimento sanzionatorio.

Il dossier non documenta inoltre se i dati esfiltrati siano stati oggetto di disclosure secondaria — vendita, pubblicazione o utilizzo in campagne di phishing — né fornisce elementi sull'identità degli operatori responsabili. Non emergono sovrapposizioni infrastrutturali che colleghino l'attore a gruppi attributi noti allo stato attuale. La modalità esatta della compromissione delle credenziali — phishing, credential stuffing, furto di token o altro vettore — non è specificata nelle fonti disponibili.

La fonte non specifica nemmeno se l'accesso a DTUBasen fosse protetto da multi-factor authentication al momento dell'attacco, né se la DTU abbia inserito o programmato alert credito o servizi di monitoring per i CPR potenzialmente esposti. La natura dei dati effettivamente prelevati, in termini di record specifici o categorie informative, rimane indeterminata sulla base del materiale documentario attuale.

L'incidente DTU esemplifica un profilo di rischio sistemico per le istituzioni accademiche europee: sistemi IAM che aggregano identità digitali su scala decennale, con dati nazionali sensibili integrati in profili utente che superano la pura funzione istituzionale. La capacità di condurre un audit ex post dell'esfiltrazione si rivela qui un requisito non opzionale ma strutturale, la cui assenza costringe a notifiche di massa su popolazioni teoriche piuttosto che a risposte mirate su basi evidentiali.

FAQ

Quali dati personali erano conservati in DTUBasen?

Per gli utenti attivi: CPR, nome completo, indirizzo domicilio, foto profilo, email lavoro, titolo, ubicazione ufficio e dati di parenti stretti. Per gli ex utenti, dopo sei mesi restano solo CPR e nome completo.

La DTU sa quante persone sono state effettivamente colpite?

No. La DTU dichiara esplicitamente di non poter determinare con precisione quante persone siano state effettivamente colpite né quali dati specifici siano stati scaricati.

Quando è stato rilevato l'attacco e quando è stato contenuto?

La prima rilevazione è avvenuta il 20 settembre 2026. Il contenimento è stato completato la mattina del 2 ottobre 2026.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. cphpost.dk
  3. blog.netmanageit.com
  4. dailynorthern.com
  5. dtu.dk
  6. hubs.li