En bref

  • L'Université Technique du Danemark (DTU) a confirmé une violation de données touchant potentiellement 200 000 utilisateurs actuels et anciens.
  • Des numéros CPR (équivalent danois du numéro de sécurité sociale), noms, adresses et photos de profil ont été compromis dans une base de données accessible depuis 2003.
  • Les personnes concernées seront notifiées via e-Boks et doivent rester vigilantes face aux tentatives d'usurpation d'identité.

Ce qui s'est passé

Le 2 octobre 2026, l'Université Technique du Danemark (DTU) a confirmé publiquement qu'une cyberattaque avait compromis DTUBasen, sa base de données centrale des utilisateurs. Les attaquants ont d'abord pris le contrôle de plusieurs comptes utilisateurs DTU, puis s'en sont servis comme point d'entrée pour accéder à l'ensemble du registre. L'université a annoncé la brèche par communiqué officiel, signalant immédiatement l'incident au Datatilsynet, l'autorité danoise de protection des données personnelles, conformément aux obligations RGPD de notification dans les 72 heures.

La base de données compromise contient des informations remontant à 2003, soit plus de vingt ans d'historique d'utilisateurs. Selon DTU, le registre recense environ 40 000 utilisateurs actifs — étudiants, enseignants, chercheurs et personnels administratifs en poste — et 160 000 anciens utilisateurs. Au total, jusqu'à 200 000 personnes pourraient avoir vu leurs données personnelles exposées, ce qui fait de cet incident l'une des plus importantes fuites de données jamais signalées par une université européenne dans le cadre d'une seule opération.

Les données potentiellement exfiltrées comprennent les numéros CPR — l'identifiant national danois combinant date de naissance et code unique, équivalent fonctionnel du numéro de sécurité sociale français —, les noms complets, les adresses postales, les photos de profil, les adresses e-mail professionnelles et, dans certains cas, les coordonnées de la personne à contacter en cas d'urgence. La présence de numéros CPR est particulièrement préoccupante, car cet identifiant est utilisé dans quasiment toutes les interactions administratives danoises : banques, soins médicaux, impôts, logement.

L'université n'a pas divulgué publiquement le vecteur d'attaque initial ni l'identité des attaquants. Elle a précisé que les comptes compromis ont servi de pivot pour pénétrer la base, ce qui suggère une attaque par compromission de compte (account takeover), possiblement via du credential stuffing ou du phishing ciblé. DTU a indiqué avoir isolé les systèmes affectés et renforcé ses contrôles d'accès dans les heures suivant la détection, selon les déclarations rapportées par The Copenhagen Post et Cybernews.

Les utilisateurs dont le CPR est stocké dans DTUBasen recevront une notification individuelle via e-Boks, le service de messagerie officielle en ligne du gouvernement danois. L'université a également ouvert une hotline dédiée pour répondre aux questions des personnes concernées et publié sur son site une page de suivi de l'incident avec des conseils de protection contre l'usurpation d'identité.

Selon les informations rapportées par The Local Denmark, le Datatilsynet a ouvert une procédure d'examen pour vérifier si DTU avait respecté ses obligations en matière de sécurité des données personnelles au titre du RGPD. En cas de manquement avéré — notamment sur les questions de durée de conservation des données ou d'adéquation des mesures de sécurité techniques —, l'université pourrait faire face à des sanctions administratives significatives. Le Datatilsynet peut imposer des amendes jusqu'à 4 % du budget annuel d'un organisme.

Un expert en cybersécurité cité par The Copenhagen Post a souligné que les universités constituent des cibles particulièrement attractives pour les attaquants : elles concentrent d'importantes quantités de données personnelles et de recherche sensible, tout en opérant souvent sur des systèmes vieillissants insuffisamment sécurisés, avec des budgets IT structurellement plus limités que le secteur privé. DTU possède l'une des meilleures réputations scientifiques d'Europe du Nord, ce qui renforce son attractivité pour des acteurs cherchant également à accéder à des travaux de recherche en technologie avancée — énergie, robotique, biotech.

L'incident s'inscrit dans une série de cyberattaques ciblant les établissements d'enseignement supérieur européens depuis 2024. La multiplication de ces attaques témoigne d'une professionnalisation croissante des groupes criminels ciblant le secteur académique. Le site PrivacyGuides a classé l'incident DTU parmi les brèches majeures de la semaine du 25 septembre au 1er octobre 2026.

Pourquoi c'est important

La fuite de numéros CPR à grande échelle représente un risque systémique pour la société danoise. Le CPR est un identifiant unique utilisé dans l'ensemble des interactions avec l'administration publique, les établissements bancaires et les prestataires de santé. Contrairement à un mot de passe ou même à un numéro de carte bancaire, il ne peut pas être changé. Une fois compromis, il offre à l'attaquant un outil durable pour l'usurpation d'identité, l'ouverture de crédits frauduleux ou la manipulation de dossiers administratifs.

Pour les 160 000 anciens utilisateurs — dont certains ont quitté DTU depuis plus de vingt ans — la violation est particulièrement difficile à anticiper. Ces personnes n'ont plus de relation active avec l'université et ne surveillent probablement pas les communications DTU. Le fait que des données remontant à 2003 soient encore stockées dans un registre accessible soulève une question fondamentale sur les pratiques de rétention des données dans les établissements publics. Le RGPD impose un principe de minimisation des données et de limitation des durées de conservation : conserver vingt ans d'historique sans nécessité démontrée constituera probablement un point de friction central dans l'examen du Datatilsynet.

Du point de vue de l'impact sectoriel, cet incident illustre la vulnérabilité structurelle des universités européennes face aux cyberattaques. Le modèle d'accès ouvert propre au milieu académique — partage des données avec des partenaires de recherche, accès à distance facilité, réseaux complexes d'étudiants et de personnels temporaires — crée une surface d'attaque étendue difficile à maîtriser. Les établissements qui n'ont pas réalisé d'audit de sécurité récent, en particulier ceux qui hébergent des données personnelles historiques volumineuses, devraient utiliser cet incident comme signal d'alarme pour accélérer leur mise en conformité RGPD et leurs remédiations techniques.

Au-delà du cas DTU, cet événement relance le débat sur la gouvernance des données dans l'enseignement supérieur public européen. Plusieurs États membres avancent sur la transposition de la directive NIS2, qui impose des obligations de cybersécurité renforcées aux entités essentielles. En France, l'ANSSI a publié en 2025 un guide de sécurité spécifique pour le secteur académique. La mise en œuvre effective de ces recommandations reste cependant inégale selon les établissements, et l'incident DTU montre que même les institutions reconnues peuvent avoir des lacunes profondes dans leur gestion des données historiques.

Ce qu'il faut retenir

  • 200 000 utilisateurs de DTU exposés, dont des numéros CPR danois non modifiables — risque d'usurpation d'identité durable pour des dizaines de milliers de personnes.
  • Des données datant de 2003 étaient encore stockées et accessibles, soulevant une question de conformité RGPD sur la rétention et la protection des données historiques.
  • Les universités européennes sont des cibles prioritaires : données sensibles volumineuses, systèmes vieillissants, budgets sécurité structurellement limités.

Que faire si vous êtes un ancien étudiant ou employé de DTU ?

Surveillez vos relevés bancaires et votre boîte e-Boks pour la notification officielle de DTU. Activez les alertes de crédit auprès de votre banque danoise. En cas d'activité suspecte sur votre identité — demandes de crédit non sollicitées, courriers administratifs inattendus —, signalez-le immédiatement à votre banque et aux autorités danoises compétentes, notamment le Centre national pour la cybercriminalité (NC3) de la police nationale danoise.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact