L'Université Technique du Danemark confirme une cyberattaque ayant compromis DTUBasen, exposant les numéros CPR et données personnelles de 200 000 utilisateurs depuis 2003.
En bref
- L'Université Technique du Danemark (DTU) a confirmé une violation de données touchant potentiellement 200 000 utilisateurs actuels et anciens.
- Des numéros CPR (équivalent danois du numéro de sécurité sociale), noms, adresses et photos de profil ont été compromis dans une base de données accessible depuis 2003.
- Les personnes concernées seront notifiées via e-Boks et doivent rester vigilantes face aux tentatives d'usurpation d'identité.
Ce qui s'est passé
Le 2 octobre 2026, l'Université Technique du Danemark (DTU) a confirmé publiquement qu'une cyberattaque avait compromis DTUBasen, sa base de données centrale des utilisateurs. Les attaquants ont d'abord pris le contrôle de plusieurs comptes utilisateurs DTU, puis s'en sont servis comme point d'entrée pour accéder à l'ensemble du registre. L'université a annoncé la brèche par communiqué officiel, signalant immédiatement l'incident au Datatilsynet, l'autorité danoise de protection des données personnelles, conformément aux obligations RGPD de notification dans les 72 heures.
La base de données compromise contient des informations remontant à 2003, soit plus de vingt ans d'historique d'utilisateurs. Selon DTU, le registre recense environ 40 000 utilisateurs actifs — étudiants, enseignants, chercheurs et personnels administratifs en poste — et 160 000 anciens utilisateurs. Au total, jusqu'à 200 000 personnes pourraient avoir vu leurs données personnelles exposées, ce qui fait de cet incident l'une des plus importantes fuites de données jamais signalées par une université européenne dans le cadre d'une seule opération.
Les données potentiellement exfiltrées comprennent les numéros CPR — l'identifiant national danois combinant date de naissance et code unique, équivalent fonctionnel du numéro de sécurité sociale français —, les noms complets, les adresses postales, les photos de profil, les adresses e-mail professionnelles et, dans certains cas, les coordonnées de la personne à contacter en cas d'urgence. La présence de numéros CPR est particulièrement préoccupante, car cet identifiant est utilisé dans quasiment toutes les interactions administratives danoises : banques, soins médicaux, impôts, logement.
L'université n'a pas divulgué publiquement le vecteur d'attaque initial ni l'identité des attaquants. Elle a précisé que les comptes compromis ont servi de pivot pour pénétrer la base, ce qui suggère une attaque par compromission de compte (account takeover), possiblement via du credential stuffing ou du phishing ciblé. DTU a indiqué avoir isolé les systèmes affectés et renforcé ses contrôles d'accès dans les heures suivant la détection, selon les déclarations rapportées par The Copenhagen Post et Cybernews.
Les utilisateurs dont le CPR est stocké dans DTUBasen recevront une notification individuelle via e-Boks, le service de messagerie officielle en ligne du gouvernement danois. L'université a également ouvert une hotline dédiée pour répondre aux questions des personnes concernées et publié sur son site une page de suivi de l'incident avec des conseils de protection contre l'usurpation d'identité.
Selon les informations rapportées par The Local Denmark, le Datatilsynet a ouvert une procédure d'examen pour vérifier si DTU avait respecté ses obligations en matière de sécurité des données personnelles au titre du RGPD. En cas de manquement avéré — notamment sur les questions de durée de conservation des données ou d'adéquation des mesures de sécurité techniques —, l'université pourrait faire face à des sanctions administratives significatives. Le Datatilsynet peut imposer des amendes jusqu'à 4 % du budget annuel d'un organisme.
Un expert en cybersécurité cité par The Copenhagen Post a souligné que les universités constituent des cibles particulièrement attractives pour les attaquants : elles concentrent d'importantes quantités de données personnelles et de recherche sensible, tout en opérant souvent sur des systèmes vieillissants insuffisamment sécurisés, avec des budgets IT structurellement plus limités que le secteur privé. DTU possède l'une des meilleures réputations scientifiques d'Europe du Nord, ce qui renforce son attractivité pour des acteurs cherchant également à accéder à des travaux de recherche en technologie avancée — énergie, robotique, biotech.
L'incident s'inscrit dans une série de cyberattaques ciblant les établissements d'enseignement supérieur européens depuis 2024. La multiplication de ces attaques témoigne d'une professionnalisation croissante des groupes criminels ciblant le secteur académique. Le site PrivacyGuides a classé l'incident DTU parmi les brèches majeures de la semaine du 25 septembre au 1er octobre 2026.
Pourquoi c'est important
La fuite de numéros CPR à grande échelle représente un risque systémique pour la société danoise. Le CPR est un identifiant unique utilisé dans l'ensemble des interactions avec l'administration publique, les établissements bancaires et les prestataires de santé. Contrairement à un mot de passe ou même à un numéro de carte bancaire, il ne peut pas être changé. Une fois compromis, il offre à l'attaquant un outil durable pour l'usurpation d'identité, l'ouverture de crédits frauduleux ou la manipulation de dossiers administratifs.
Pour les 160 000 anciens utilisateurs — dont certains ont quitté DTU depuis plus de vingt ans — la violation est particulièrement difficile à anticiper. Ces personnes n'ont plus de relation active avec l'université et ne surveillent probablement pas les communications DTU. Le fait que des données remontant à 2003 soient encore stockées dans un registre accessible soulève une question fondamentale sur les pratiques de rétention des données dans les établissements publics. Le RGPD impose un principe de minimisation des données et de limitation des durées de conservation : conserver vingt ans d'historique sans nécessité démontrée constituera probablement un point de friction central dans l'examen du Datatilsynet.
Du point de vue de l'impact sectoriel, cet incident illustre la vulnérabilité structurelle des universités européennes face aux cyberattaques. Le modèle d'accès ouvert propre au milieu académique — partage des données avec des partenaires de recherche, accès à distance facilité, réseaux complexes d'étudiants et de personnels temporaires — crée une surface d'attaque étendue difficile à maîtriser. Les établissements qui n'ont pas réalisé d'audit de sécurité récent, en particulier ceux qui hébergent des données personnelles historiques volumineuses, devraient utiliser cet incident comme signal d'alarme pour accélérer leur mise en conformité RGPD et leurs remédiations techniques.
Au-delà du cas DTU, cet événement relance le débat sur la gouvernance des données dans l'enseignement supérieur public européen. Plusieurs États membres avancent sur la transposition de la directive NIS2, qui impose des obligations de cybersécurité renforcées aux entités essentielles. En France, l'ANSSI a publié en 2025 un guide de sécurité spécifique pour le secteur académique. La mise en œuvre effective de ces recommandations reste cependant inégale selon les établissements, et l'incident DTU montre que même les institutions reconnues peuvent avoir des lacunes profondes dans leur gestion des données historiques.
Ce qu'il faut retenir
- 200 000 utilisateurs de DTU exposés, dont des numéros CPR danois non modifiables — risque d'usurpation d'identité durable pour des dizaines de milliers de personnes.
- Des données datant de 2003 étaient encore stockées et accessibles, soulevant une question de conformité RGPD sur la rétention et la protection des données historiques.
- Les universités européennes sont des cibles prioritaires : données sensibles volumineuses, systèmes vieillissants, budgets sécurité structurellement limités.
Que faire si vous êtes un ancien étudiant ou employé de DTU ?
Surveillez vos relevés bancaires et votre boîte e-Boks pour la notification officielle de DTU. Activez les alertes de crédit auprès de votre banque danoise. En cas d'activité suspecte sur votre identité — demandes de crédit non sollicitées, courriers administratifs inattendus —, signalez-le immédiatement à votre banque et aux autorités danoises compétentes, notamment le Centre national pour la cybercriminalité (NC3) de la police nationale danoise.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GPT-Synopsys : OpenAI automatise la conception de puces
OpenAI et Synopsys annoncent un partenariat pluriannuel pour développer GPT-Synopsys, un LLM capable d'opérer les outils EDA de conception de semi-conducteurs comme un ingénieur expert.
TA419 : hackers chinois piègent les experts IA américains
Le groupe TA419, aligné avec la Chine, mène des campagnes AitM sophistiquées contre des experts en politique IA américains, usurpant des identités de la Maison Blanche et d'Anthropic.
Bucket Namespace Hijacking : la menace silencieuse du cloud
Unit 42 de Palo Alto Networks documente le bucket namespace hijacking : une attaque sans trace qui exploite les noms de buckets S3, GCS et Azure Blob supprimés pour intercepter silencieusement logs, backups et artefacts CI/CD. AWS a partiellement corrigé le problème en mars 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire