Edifício de tijolo amarelo de três pisos da Universidade Técnica da Dinamarca, com uma fila de janelas de guilhotina, algumas abertas, relva e árvores em primeiro plano e bicicletas encostadas a uma entrada vermelha com o número 321

Fotografia: Finn Årup Nielsen — Wikimedia Commons (CC BY-SA 4.0). Edifício 321 da DTU, em Kongens Lyngby, imagem de arquivo.

🔒 Cibersegurança

DTU: ataque ao sistema de identidade pode afectar 200 mil pessoas

A Universidade Técnica da Dinamarca (DTU) sofreu um acesso não autorizado ao DTUBasen, o sistema que gere identidades e acessos da instituição. Segundo o aviso público que a universidade divulgou a 2 de Outubro, os intrusos comprometeram perfis da própria DTU e usaram-nos para entrar no sistema, de onde obtiveram acesso a dados pessoais que remontam a 2003.

A DTU admite que não consegue determinar com precisão o que foi descarregado nem quantas pessoas foram atingidas. O DTUBasen tem cerca de 40 mil utilizadores activos e cerca de 160 mil antigos — é daqui que vem a referência a «até 200 mil pessoas», que é o tamanho da base e não um número de vítimas confirmado. Entre os potencialmente afectados estão actuais e antigos funcionários, estudantes, convidados e parceiros externos, além dos familiares cujos contactos estavam registados.

O sistema que decide quem entra em quê é o activo mais valioso de uma instituição — e também o seu ponto único de falha. Aqui não foi preciso explorar uma vulnerabilidade exótica: entraram com perfis da própria casa.

O que estava lá dentro

Para os utilizadores activos, a informação pode incluir o número de registo civil dinamarquês (CPR), nome completo, morada e fotografia de perfil, além de dados profissionais como o email, o cargo e a localização do gabinete. Se o utilizador tiver registado familiares, constam também o nome, o parentesco e o telefone dessas pessoas. No caso dos antigos utilizadores, morada, fotografia e contactos de familiares são apagados automaticamente ao fim de seis meses — mas a base continua a guardar o CPR e o nome completo.

A própria DTU explica o risco: nome, morada e CPR juntos são matéria-prima de fraude de identidade, e tornam as tentativas de phishing muito mais convincentes para quem as recebe.

O que a universidade está a fazer

«Este é um ataque grave à DTU e lamentamos profundamente a incerteza que está a causar às pessoas cuja informação possa ter sido afectada.» — Bjarke Bak Christensen, director universitário da DTU

A DTU diz ter contido o ataque e estar a trabalhar com especialistas externos para apurar a sua extensão. O caso foi comunicado à Agência Dinamarquesa de Protecção de Dados e encaminhado para as autoridades competentes. A notificação pessoal está a ser feita através do serviço estatal e-Boks, para funcionários actuais e antigos e para quase todos os estudantes cujo CPR a DTU possui. Como não tem o CPR de convidados, parceiros externos e familiares, a universidade publicou em paralelo este aviso público — e pede que seja partilhado.

As recomendações são as de quem assume que os dados já podem estar em mãos alheias: desconfiar de emails, mensagens e chamadas que mostrem saber demasiado; não divulgar senhas; não aprovar pedidos de autenticação que não se pediram; mudar a senha em todos os serviços onde tenha sido reutilizada a da DTU; e, no caso dinamarquês, considerar a inscrição de um alerta de crédito sobre o CPR. Quem tem protecção de nome e morada deve redobrar a atenção, porque o risco de ser localizado ou contactado indesejadamente aumenta.

Sistema afectadoDTUBasen, gestão de identidades e acessos da DTU
Como entraramperfis da DTU comprometidos e usados para aceder ao sistema
Dados desde2003
Utilizadores na base~40 000 activos + ~160 000 antigos
Vítimas confirmadasnão determinado pela DTU
O que pode ter saídoCPR, nome, morada, fotografia, email e cargo, contactos de familiares
Aviso público2 de Outubro de 2026
AutoridadesAgência Dinamarquesa de Protecção de Dados e autoridades competentes
Notificação directae-Boks, para funcionários e estudantes

A mesma classe de risco, em qualquer país

O CPR é o equivalente dinamarquês do número de identificação civil português — e é isso que torna este caso relevante fora da Dinamarca: o alvo não foi um sistema de notas, foi o registo que liga uma pessoa à sua identidade. Em Portugal, ataques com o mesmo padrão, contra sistemas centrais com dados pessoais, atingiram hospitais do Serviço Nacional de Saúde em Maio, obrigando ao cancelamento de consultas e cirurgias.

Fica por responder o que a própria DTU diz não saber: que informação saiu, de quem, e o que os atacantes farão com ela. A universidade comprometeu-se a actualizar o aviso à medida que apurar mais — e, até lá, o conselho prático é o único que resta: agir como se os dados já estivessem do outro lado.

💬 Comentários

Nenhum comentário ainda. Sê o primeiro a comentar!