Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Danimarka Teknik Üniversitesi'nde Büyük Sızıntı: 200 Bin Kişinin Verileri Tehlikede

Ozan Tankuş4 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Danimarka Teknik Üniversitesi'nde Büyük Sızıntı: 200 Bin Kişinin Verileri Tehlikede
30 Saniyede Özet
Hızlı Bakış
  • Danimarka Teknik Üniversitesi'nin (DTU) kimlik ve erişim yönetim sistemine sızan korsanlar, yaklaşık 200 bin aktif ve eski kullanıcının hassas verilerini ele geçirdi.
  • Üniversite yönetimi, siber saldırının ardından kapsamlı inceleme başlatırken, uzmanlar kimlik avı dolandırıcılığına karşı uyarıda bulunuyor.

Siber güvenlik dünyası, Avrupa'nın köklü yükseköğretim kurumlarından biri olan Danimarka Teknik Üniversitesi'ni (DTU) sarsan büyük ölçekli bir veri sızıntısı haberiyle sarsıldı. Üniversite tarafından yapılan resmi açıklamaya göre, kurumun kimlik ve erişim yönetim (IAM) sistemi DTUBasen hedef alındı. Yetkisiz erişim yoluyla sistemdeki iki yıllık devasa bir veri arşivini indiren siber saldırganlar, yaklaşık 200 bin aktif ve eski kullanıcının kişisel bilgilerini tehlikeye attı.

Krizin merkezindeki DTUBasen platformu, kurum bünyesindeki kullanıcıların dijital kimliklerini yöneten kritik bir altyapı olarak biliniyor. Üniversitenin yaptığı teknik incelemelere göre, saldırganlar sisteme sızmak için ele geçirilmiş geçerli kimlik bilgilerini (compromised credentials) kullandı. Güvenlik analistleri, bu tür kimlik avı veya sızdırılmış parola tabanlı saldırıların, kurumsal ağların en zayıf halkası olan insan faktörünü hedef aldığını bir kez daha gözler önüne serdiğini belirtiyor.

DTUBasen Sistemine Yetkisiz Erişim ve Kapsamı

Olayın ardından kriz masası oluşturan Danimarka Teknik Üniversitesi (DTU) yönetimi, sistemin geçmişine yönelik adli bilişim incelemelerini derinleştirdi. Yapılan ilk tespitlere göre, saldırganların hedef aldığı DTUBasen veritabanı, yaklaşık 40 bin aktif kullanıcının yanı sıra, geçmiş yıllarda kurumla ilişiği kesilmiş yaklaşık 160 bin eski kullanıcının da verilerini barındırıyordu.

Üniversite yetkilileri, sistemin karmaşık yapısı ve saldırganların indirdiği veri miktarının büyüklüğü nedeniyle, tam olarak hangi verilerin indirildiğini veya doğrudan kaç kişinin etkilendiğini kesin olarak belirlemenin şu aşamada imkansız olduğunu itiraf etti. Üniversite Direktörü Bjarke Bak Christensen, olayın kurum tarihinin en ciddi siber güvenlik ihlallerinden biri olduğunu vurgulayarak şu değerlendirmede bulundu: "Bu, DTU'ya yönelik son derece ciddi bir saldırıdır ve bilgilerinden etkilenen kişilerin yaşadığı belirsizlikten dolayı derin üzüntü duyuyoruz. Öncelikli hedefimiz saldırının boyutunu netleştirmek, olası riskleri sınırlamak ve etkilenen bireyleri bilgilendirerek atılması gereken adımları onlarla paylaşmaktır."

Sızdırılan Hassas Veriler Neleri Kapsıyor?

Siber saldırganların eriştiği veri setinin içeriği, özellikle kimlik hırsızlığı (identity fraud) riskini en üst düzeye çıkaracak nitelikte detaylar barındırıyor. Aktif kullanıcılar açısından tehlike arz eden bilgiler arasında Danimarka sivil kayıt numaraları (CPR), tam isimler, ev adresleri, profil fotoğrafları, kurum e-posta adresleri, unvanlar ve ofis lokasyonları yer alıyor.

Bununla birlikte, kullanıcıların kendi rızasıyla sisteme kaydettiği yakın akrabalarına (next of kin) ait isimler, yakınlık dereceleri ve telefon numaraları da sızdırılan veriler arasında bulunuyor. Eski kullanıcılar açısından ise kısmi bir güvence söz konusu; çünkü üniversite politikaları gereği eski kullanıcılara ait ev adresleri, profil fotoğrafları ve akraba bilgileri sistemden altı ay içinde otomatik olarak siliniyor. Ancak CPR numaraları ve temel kimlik verilerinin arşivde kalmaya devam etmesi, riskin boyutunu azaltmıyor.

e-Boks Üzerinden Bildirimler ve Alınması Gereken Önlemler

Üniversite yönetimi, potansiyel olarak etkilenen bireylere ulaşmak için Danimarka'nın resmi posta ve belge paylaşım sistemi olan e-Boks altyapısını kullanıyor. Ancak kurumun yaptığı açıklamaya göre, tüm aktif ve eski çalışanlara doğrudan bildirim gönderilirken, CPR numarası sistemde kayıtlı olan her öğrenciye bireysel bildirim ulaştırılamayabilir. Özellikle 2003 yılından bu yana DTU ile öğrenci, çalışan, misafir veya dış iş ortağı olarak bağ kurmuş herkesin bu durumdan etkilenebileceği ifade ediliyor.

Danimarka Teknik Üniversitesi, doğrudan ulaşılamayan potansiyel mağdurlar için kamuoyuna açık duyurular yaparak bireyleri son derece dikkatli olmaya çağırıyor. Uzmanların ve üniversite yönetiminin bu süreçte kullanıcılar için önerdiği kritik güvenlik adımları şu şekilde sıralanıyor:

  • Kimlik Avı Tehditlerine Dikkat: Kurumla bağlantınızı bildiğini iddia eden veya kişisel bilgilerinizi kullanan e-posta, kısa mesaj (SMS) ve telefon aramalarına karşı şüpheci yaklaşın.
  • Hassas Bilgi Paylaşımı Yapmayın: Beklenmedik iletişim taleplerine yanıt olarak asla şifrelerinizi, CPR numaranızı veya diğer hassas verilerinizi paylaşmayın.
  • Parola Hijyeni Sağlayın: DTU hesabınızda kullandığınız şifreyi başka platformlarda da kullandıysanız, bu servislerin şifrelerini acilen değiştirin ve iki aşamalı doğrulama (2FA) aktif edin.
  • Kredi ve Finansal Uyarılar Koyun: Sızdırılan CPR numaralarının kötü niyetli kişilerce finansal işlemler veya kredi başvurusunda kullanılmasını önlemek için ilgili resmi merciler üzerinden kredi blokesi veya uyarı kaydı oluşturun.

Kurumsal Güvenlikte Yeni Gerçeklik ve Sektörel Yansımalar

Bu büyük veri sızıntısı, yalnızca bir üniversitenin IT altyapısının zafiyetini değil, aynı zamanda yapay zeka destekli siber saldırıların ve kimlik odaklı tehditlerin üniversiteler ve büyük kurumlar için ne denli büyük bir varoluşsal risk oluşturduğunu bir kez daha gözler önüne serdi. Uzmanlar, saldırganların ele geçirdikleri CPR numaraları ve kurumsal detayları birleştirerek son derece ikna edici, hedef odaklı sosyal mühendislik (spear-phishing) kampanyaları düzenleyebileceği konusunda uyarıyor.

Üniversite yönetiminin şeffaf bir şekilde kamuoyuna yaptığı açıklamalar siber güvenlik otoriteleri tarafından takdirle karşılanırken, olay sonrasında benzer kurumların kimlik ve erişim yönetim sistemlerini (IAM) sıfır güven (Zero Trust) mimarisiyle yeniden yapılandırması gerektiği gerçeği bir kez daha teyit edilmiş oldu.

Orijinal Haber Kaynağı:bleepingcomputer.com
verisızıntısısibergüvenlikDTUkimlikyönetimie-Boks
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.