Brecha en la universidad danesa DTU expone datos de hasta 200,000 personas

Atacantes usaron credenciales comprometidas para entrar al sistema de identidad de la Universidad Técnica de Dinamarca y descargar datos de usuarios desde 2003.

La Universidad Técnica de Dinamarca (DTU) informó una brecha de seguridad en DTUBasen, su sistema de gestión de identidad y acceso, que podría afectar a hasta 200,000 personas. Según BleepingComputer, los atacantes usaron credenciales comprometidas para entrar al sistema y descargar una cantidad considerable de información de usuarios.

Alcance del incidente

DTUBasen almacena datos de unos 40,000 usuarios activos y 160,000 usuarios antiguos. La universidad advirtió que cualquier persona que haya sido empleada, estudiante, invitada o socia externa desde 2003 puede estar afectada.

Para los usuarios activos, los datos expuestos incluyen:

Números de registro civil danés (CPR), nombres completos y direcciones de domicilio, fotos de perfil, correos de trabajo, cargos y ubicación de oficina, además de nombres, parentesco y teléfonos de contactos de emergencia.

La institución reconoció que no puede determinar con precisión qué información se descargó ni el número exacto de afectados.

Respuesta de la universidad

El director de la universidad, Bjarke Bak Christensen, declaró: "Este es un ataque grave contra DTU y lamentamos profundamente la incertidumbre que está causando". DTU recomendó a las personas afectadas cambiar sus contraseñas, estar atentas a intentos de phishing y considerar alertas de crédito sobre sus números CPR expuestos.

Por qué importa

El caso muestra el riesgo de concentrar en un solo sistema de identidad los datos de más de dos décadas de usuarios, incluidas personas que ya no tienen relación con la institución. Un solo juego de credenciales válidas bastó para acceder a un repositorio con información personal y de contacto de cientos de miles de personas.

Lectura regional

Universidades y empresas de República Dominicana y América Latina operan sistemas de identidad similares, a menudo con registros de exalumnos y exempleados que nunca se depuran. Con la Ley 172-13 de protección de datos en República Dominicana y marcos equivalentes en la región, retener información sin necesidad amplía la exposición legal y reputacional ante una brecha. Las recomendaciones prácticas son tres: depurar cuentas e información de usuarios inactivos, exigir autenticación multifactor en las consolas de identidad y fijar plazos de retención documentados. Un inventario claro de qué datos guarda el directorio institucional es el primer paso.

Fuente: BleepingComputer, 3 de octubre de 2026.