Security

Data Breach DTU Berpotensi Bocorkan Data Pribadi hingga 200.000 Orang

Technical University of Denmark (DTU) mengungkap insiden data breach yang berpotensi memengaruhi hingga 200.000 orang setelah attacker memperoleh akses ke sistem identity and access management (IAM) milik universitas dan mengunduh data dalam jumlah besar.

Serangan tersebut terjadi setelah attacker menggunakan compromised credentials untuk masuk ke DTUBasen, sistem IAM yang menyimpan informasi pengguna DTU selama lebih dari dua dekade.

DTU belum dapat menentukan secara pasti data apa saja yang berhasil diunduh maupun jumlah individu yang benar-benar terdampak. Namun, sistem tersebut menyimpan informasi sekitar 40.000 pengguna aktif dan 160.000 mantan pengguna.

Compromised Credentials Digunakan untuk Akses DTUBasen

Berdasarkan pengungkapan DTU, attacker berhasil masuk ke DTUBasen menggunakan credentials yang telah dikompromikan.

Akses tersebut membuka jalan menuju kumpulan data pengguna yang telah tersimpan sejak bertahun-tahun lalu.

DTUBasen merupakan sistem identity and access management yang digunakan DTU untuk menyimpan dan mengelola informasi terkait pengguna.

Karena sistem tersebut mencakup data pengguna aktif maupun historis, potensi cakupan insiden menjadi sangat besar.

DTU menyatakan belum dapat menentukan secara presisi informasi apa yang diunduh attacker. Universitas juga belum dapat memastikan jumlah pasti korban yang datanya benar-benar telah diambil.

Hingga 200.000 Pengguna Berpotensi Terdampak

DTU memperkirakan DTUBasen menyimpan informasi milik hampir 40.000 pengguna aktif serta sekitar 160.000 mantan pengguna.

Dengan demikian, hingga sekitar 200.000 individu berpotensi masuk dalam cakupan insiden.

DTU mengatakan siapa pun yang pernah menjadi karyawan, mahasiswa, tamu, atau external partner sejak 2003 berpotensi terdampak.

Namun, jenis data yang tersimpan tidak selalu sama untuk setiap kategori pengguna.

Data milik pengguna aktif dapat mencakup lebih banyak informasi dibandingkan data mantan pengguna karena sebagian informasi dihapus secara otomatis setelah periode tertentu.

Nomor CPR hingga Alamat Rumah Berpotensi Bocor

Untuk pengguna aktif, informasi yang berpotensi terekspos mencakup berbagai personal data.

Data tersebut dapat meliputi Danish civil registration number atau CPR, nama lengkap, alamat rumah, dan foto profil.

Informasi terkait pekerjaan juga tersimpan di dalam sistem, termasuk work email address, job title, office location, dan detail employment lainnya.

Nomor CPR merupakan data sensitif karena digunakan sebagai nomor registrasi sipil di Denmark.

DTU memperingatkan bahwa kombinasi CPR dengan informasi pribadi lainnya dapat dimanfaatkan untuk identity fraud maupun membuat serangan phishing terlihat lebih meyakinkan.

Informasi Next of Kin Juga Terdampak

Dataset DTUBasen tidak hanya berisi informasi mengenai pengguna utama.

Untuk sebagian pengguna aktif, sistem juga menyimpan informasi mengenai next of kin atau kontak keluarga terdekat.

Data tersebut dapat mencakup nama, hubungan dengan pengguna, dan nomor telepon.

DTU menjelaskan bahwa nomor CPR tidak disimpan untuk next of kin yang informasi kontaknya dimasukkan ke DTUBasen.

Untuk mantan pengguna, universitas memiliki kebijakan penghapusan otomatis terhadap beberapa jenis informasi.

Alamat rumah, foto profil, dan informasi next of kin milik mantan pengguna disebut otomatis dihapus setelah enam bulan.

Dengan demikian, potensi data yang terekspos dapat berbeda tergantung status pengguna dan kapan seseorang meninggalkan DTU.

DTU Akui Serangan Ini Serius

University Director DTU, Bjarke Bak Christensen, menyebut insiden tersebut sebagai serangan serius terhadap universitas.

Menurut DTU, prioritas awal setelah insiden ditemukan adalah menentukan cakupan serangan, membatasi dampaknya, dan memastikan individu yang berpotensi terdampak mendapatkan informasi mengenai tindakan yang perlu dilakukan.

Namun, ketidakmampuan menentukan secara tepat data yang telah diunduh membuat universitas harus memperingatkan kelompok pengguna dengan cakupan yang luas.

Pengungkapan publik juga digunakan untuk menjangkau individu yang tidak lagi dapat dihubungi DTU secara langsung.

Tidak Semua Korban Bisa Dihubungi Langsung

DTU menggunakan e-Boks, sistem mailbox resmi di Denmark, untuk menyampaikan pemberitahuan kepada mahasiswa dan staf yang berpotensi terdampak.

Universitas akan memberikan pemberitahuan kepada seluruh karyawan aktif dan mantan karyawan.

Namun, tidak semua mahasiswa aktif maupun mantan mahasiswa akan mendapatkan pemberitahuan individual.

Salah satu alasannya adalah jenis informasi yang dimiliki DTU berbeda untuk setiap kelompok pengguna.

DTU menyatakan hanya menyimpan nomor CPR untuk sebagian kecil tamu dan external partner. Universitas juga tidak menyimpan CPR milik next of kin yang detail kontaknya terdaftar di DTUBasen.

Karena tidak semua individu dapat dijangkau secara langsung, DTU meminta pengumuman mengenai insiden tersebut dibagikan kepada mantan karyawan, mahasiswa, tamu, dan external partner.

Data Bocor Bisa Dimanfaatkan untuk Phishing

Salah satu risiko utama setelah data breach seperti ini adalah penggunaan personal information untuk melakukan targeted phishing.

Attacker yang mengetahui nama, hubungan seseorang dengan DTU, alamat, pekerjaan, atau informasi lainnya dapat membuat email, SMS, maupun panggilan telepon yang terlihat jauh lebih meyakinkan.

DTU karena itu meminta pengguna berhati-hati terhadap komunikasi yang tampaknya mengetahui hubungan mereka dengan universitas atau menyebut informasi pribadi secara akurat.

Keberadaan informasi pribadi dalam sebuah pesan tidak otomatis membuktikan bahwa pengirimnya sah.

Pengguna juga disarankan tidak memberikan password maupun sensitive information ketika menerima komunikasi yang tidak diharapkan.

Waspadai Authentication Request yang Tidak Dikenal

Selain phishing, DTU meminta pengguna memperhatikan authentication request atau login yang muncul secara tiba-tiba.

Permintaan autentikasi yang tidak dimulai oleh pengguna sendiri sebaiknya dianggap mencurigakan.

Jika password yang digunakan untuk akun DTU juga digunakan pada layanan lain, pengguna dianjurkan mengganti password pada layanan tersebut.

Password reuse dapat meningkatkan dampak compromised credentials karena attacker dapat mencoba kombinasi username dan password yang sama pada layanan berbeda.

Pengguna yang CPR number-nya berpotensi terekspos juga dianjurkan mempertimbangkan pemasangan credit alert untuk membantu mengurangi risiko penyalahgunaan identitas.

Insiden Mencakup Data Sejak 2003

Skala insiden DTU menjadi signifikan karena sistem yang diakses menyimpan data pengguna selama lebih dari dua dekade.

Siapa pun yang pernah menjadi bagian dari DTU sebagai karyawan, mahasiswa, tamu, atau external partner sejak 2003 berpotensi termasuk dalam cakupan data breach.

Namun, potensi terdampak tidak berarti seluruh data milik setiap individu telah dipastikan dicuri.

DTU sendiri menegaskan bahwa universitas belum dapat menentukan secara tepat informasi yang berhasil diunduh atau jumlah orang yang benar-benar terkena dampak.

Dengan potensi hingga 200.000 pengguna, compromised credentials yang memberikan akses ke IAM system menunjukkan besarnya konsekuensi ketika account access yang memiliki jangkauan luas berhasil diambil alih.

Bagi individu yang pernah terhubung dengan DTU, kewaspadaan terhadap phishing, credential reuse, login mencurigakan, dan kemungkinan identity fraud menjadi langkah penting setelah pengungkapan insiden tersebut.

Sumber: Technical University of Denmark (DTU)

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button