02 oktober 2026 09:21

DTU Meddelelser

Hackerangreb mod DTU: Underretning om brud på persondatasikkerheden

Hackere har angrebet og fået adgang til DTU’s system til identitets- og rettighedsstyring og har hentet en større mængde data. Oplysninger om op mod 200.000 nuværende og tidligere brugere kan være berørt.

DTU har konstateret et alvorligt brud på persondatasikkerheden i DTU’s system til identitets- og rettighedsstyring, DTUBasen. Gennem et målrettet hackerangreb har uvedkommende fået adgang til systemet og hentet en større mængde data.

DTU’s IT-beredskab har inddæmmet angrebet og sammen med eksterne specialister arbejdet på at undersøge angrebets omfang.

DTU må desværre konstatere, at det ikke kan fastslås præcist, hvilke oplysninger der er hentet eller hvor mange personer der er berørt.

"Det her er et alvorligt angreb mod DTU, og vi beklager meget den usikkerhed, det skaber for de mennesker, hvis oplysninger kan være berørt. Vores første prioritet har været at få klarlagt omfanget, begrænse konsekvenserne og sørge for, at de berørte får besked og ved, hvordan de skal forholde sig,” siger universitetsdirektør Bjarke Bak Christensen.

”Vores egne undersøgelser og myndighedernes efterforskning fortsætter, og vi vil informere åbent og hurtigst muligt, efterhånden som vi får mere viden.”

Det ved vi nu

Angrebet er sket ved, at uvedkommende har kompromitteret DTU-profiler og udnyttet dem til at skaffe sig adgang til DTUBasen. Dermed har de fået adgang til personoplysninger, der strækker sig tilbage til 2003.

Sagen er anmeldt til Datatilsynet og overdraget til de relevante myndigheder til videre efterforskning. DTU undersøger sideløbende hændelsesforløbet sammen med eksterne specialister.

DTU kan ikke fastslå, hvor mange brugere der er berørt af angrebet, men DTUBasen indeholder oplysninger om ca. 40.000 aktive brugere og ca. 160.000 tidligere brugere. De potentielt berørte kan altså omfatte både nuværende og tidligere medarbejdere, studerende, gæster og samarbejdspartnere.

For aktive brugere kan oplysningerne blandt andet omfatte:

 - CPR-nummer, fuldt navn, privatadresse, profilbillede

 - arbejdsmailadresse, arbejdstitel, kontorlokation og andre arbejdsrelaterede oplysninger

 - navn, relation og telefonnummer på pårørende (såfremt brugeren har registreret disse oplysninger).

For tidligere brugere slettes privatadresse, profilbillede og oplysninger om pårørende automatisk efter seks måneder. DTUBasen indeholder dog fortsat blandt andet CPR-nummer og fuldt navn.

Hvis CPR-numre og andre personoplysninger er kommet i uvedkommendes hænder, kan oplysningerne potentielt anvendes til identitetsmisbrug. Oplysningerne kan også gøre forsøg på phishing og andet misbrug mere troværdige.

Det skal du gøre

Hvis du er, eller siden 2003 har været, medarbejder, studerende, gæst eller samarbejdspartner på DTU, kan oplysninger om dig være omfattet af lækket.

DTU anbefaler derfor, at du:

 - er særligt opmærksom på mistænkelige mails, sms’er og telefonopkald, også når afsenderen tilsyneladende kender oplysninger om dig eller din relation til DTU

 - ikke udleverer passwords eller andre fortrolige oplysninger på baggrund af uventede henvendelser

 - ikke godkender uventede login- eller godkendelsesanmodninger

 - skifter password på tjenester, hvor du har genbrugt dit DTU-password

 - overvejer at oprette en kreditadvarsel på dit CPR-nummer på Borger.dk

Hvis du har navne- og adressebeskyttelse, bør du være særligt opmærksom. Hvis oplysninger om dit navn og din adresse er kommet i uvedkommendes hænder, kan det øge risikoen for uønsket kontakt, opsporing eller anden chikane.

Du kan læse mere om, hvordan du kan beskytte dig selv på Sikkerdigital.dk

Det gør DTU

Nuværende og tidligere medarbejdere samt næsten alle nuværende og tidligere studerende, for hvem DTU har CPR-nummer, bliver underrettet via e-Boks. Disse vil således hurtigst muligt modtage en personlig underretning.

DTU har imidlertid kun CPR-numre på få gæster og samarbejdspartnere og har ikke CPR-numre på pårørende, hvis deres kontaktoplysninger er registreret i DTUBasen.

Derfor udsender DTU samtidig denne offentlige meddelelse for at nå personer, som DTU ikke har mulighed for at kontakte direkte. Del den gerne med tidligere studerende, medarbejdere, gæster eller samarbejdspartnere, som kan være berørt.

Yderligere information

Hvis du har spørgsmål om, hvorvidt du kan være berørt eller hvordan du skal forholde dig, kan du kontakte DTU via IT-information på DTU.

DTU opdaterer siden, efterhånden som der kommer nye, væsentlige oplysninger.