Cuộc điều tra GDPR về vi phạm dữ liệu của DTU hiện đã chính thức được tiến hành. DTU đã báo cáo về một vụ vi phạm hệ thống DTUBasen, có thể ảnh hưởng đến khoảng 200.000 người dùng, cho đơn vị cảnh sát Đan Mạch NSK và cho Datatilsynet, cơ quan bảo vệ dữ liệu của Đan Mạch. Đối với bất kỳ ai đã từng học tập, làm việc hoặc đăng ký tại trường đại học này, câu hỏi thực tế là điều gì sẽ xảy ra tiếp theo và bạn có thể làm gì về vấn đề này ngay hôm nay.

Điều gì đã xảy ra trong vụ vi phạm DTUBasen

Theo nguồn tin đưa tin, DTU đã thông báo cho cả NSK và Datatilsynet về một vụ vi phạm liên quan đến DTUBasen có thể ảnh hưởng đến khoảng 200.000 người dùng. Các bài đưa tin thứ cấp về sự cố này cho biết những kẻ tấn công đã sử dụng thông tin đăng nhập bị đánh cắp để xâm nhập vào hệ thống nhận dạng và truy cập của Đại học Kỹ thuật Đan Mạch và tải xuống một lượng lớn dữ liệu. Các báo cáo tương tự cũng cho biết thông tin bị lộ có thể bao gồm số CPR, địa chỉ và địa chỉ email công việc, và DTU đã cảnh báo người dùng về các email và tin nhắn văn bản đáng ngờ.

Một số chi tiết vẫn chưa rõ ràng. Phạm vi chính xác của dữ liệu, số người thực sự bị ảnh hưởng và toàn bộ dòng thời gian vẫn chưa được xác nhận trong tài liệu mà chúng tôi đã xem xét, vì vậy hãy coi con số 200.000 là ước tính tối đa về khả năng bị lộ chứ không phải là con số đã được xác nhận. Các chi tiết có thể thay đổi khi quá trình điều tra tiến triển.

Đáng để lưu ý lý do tại sao một hệ thống nhận dạng và truy cập lại là mục tiêu nhạy cảm. Những hệ thống như thế này liên kết các tài khoản, hồ sơ cá nhân và quyền truy cập lại với nhau. Khi thông tin đăng nhập hợp lệ được sử dụng để xâm nhập, hoạt động đó có thể trông giống như một lần đăng nhập bình thường, đó là một lý do khiến việc đánh cắp thông tin đăng nhập vẫn là một con đường phổ biến để xâm nhập vào các tổ chức lớn.

Cách thức hoạt động của các cuộc điều tra Datatilsynet và NSK

Hai cơ quan này xem xét những câu hỏi khác nhau, và sự tham gia của họ không có nghĩa giống nhau.

  • NSK (cảnh sát) xử lý khía cạnh hình sự: ai đã xâm nhập, bằng cách nào, và liệu những kẻ tấn công có thể bị nhận diện và truy đuổi hay không.
  • Datatilsynet (cơ quan bảo vệ dữ liệu) xử lý khía cạnh tuân thủ: liệu DTU có bảo vệ dữ liệu cá nhân như GDPR yêu cầu hay không, và liệu họ có xử lý vụ vi phạm đúng cách sau khi phát hiện hay không.

GDPR buộc các tổ chức phải báo cáo các vụ vi phạm dữ liệu cá nhân đủ điều kiện cho cơ quan giám sát, và DTU đã làm như vậy trong trường hợp này. Việc báo cáo tự nó không báo hiệu hành vi sai trái, nhưng nó mở ra cánh cửa để cơ quan quản lý đặt câu hỏi về các biện pháp bảo mật, kiểm soát truy cập, cách phát hiện xâm nhập và cách thông báo cho những người bị ảnh hưởng.

Đối với người dùng bị ảnh hưởng, hai quy trình này diễn ra song song. Cuộc điều tra của cảnh sát có thể mất nhiều thời gian và có thể không bao giờ nêu tên bất kỳ ai. Việc xem xét quy định tập trung vào nghĩa vụ của tổ chức hơn là vào việc khôi phục dữ liệu của bạn.

Các hình phạt GDPR có ý nghĩa gì đối với các trường đại học và tổ chức

Bài báo nguồn nhấn mạnh rằng cuộc điều tra có thể dẫn đến các khoản tiền phạt lên tới 4% doanh thu. Mức trần đó nhằm mục đích biến việc bảo vệ dữ liệu thành ưu tiên cấp hội đồng quản trị thay vì chỉ là vấn đề phụ của bộ phận IT. Tiền phạt không tự động xảy ra, và kết quả cuối cùng phụ thuộc vào những gì cơ quan quản lý phát hiện về các biện pháp bảo vệ và phản ứng của DTU.

Các trường đại học là một trường hợp thú vị. Họ nắm giữ khối lượng lớn dữ liệu cá nhân của sinh viên, nhân viên, cựu sinh viên và ứng viên, thường trong các hệ thống cồng kềnh được xây dựng qua nhiều năm. Họ cũng vận hành các mạng lưới mở, mang tính cộng tác, rất khó để khóa chặt. Một cơ quan quản lý xem xét một trường hợp như thế này thường sẽ quan tâm đến những điều cơ bản thiết thực: thông tin đăng nhập được bảo vệ như thế nào, liệu thông tin đăng nhập bị đánh cắp có thể được sử dụng mà không cần kiểm tra thêm hay không, và việc truy cập đáng ngờ được phát hiện nhanh đến mức nào.

Lĩnh vực giáo dục đã chứng kiến áp lực tương tự ở những nơi khác. Bài đưa tin của chúng tôi về vụ vi phạm ShinyHunters Canvas và sự giám sát của quốc hội mà nó gây ra cho thấy việc lộ dữ liệu sinh viên có thể nhanh chóng trở thành vấn đề trách nhiệm giải trình vượt xa bộ phận IT như thế nào. Các khuôn khổ pháp lý khác nhau giữa Hoa Kỳ và EU, nhưng hướng đi thì tương tự: các tổ chức nắm giữ lượng lớn dữ liệu cá nhân được kỳ vọng phải chịu trách nhiệm về cách họ bảo vệ dữ liệu đó.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn có tài khoản DTU, hoặc đã từng đăng ký với trường đại học này, hãy giả định rằng thông tin chi tiết của bạn có thể đang được lưu hành cho đến khi DTU thông báo cho bạn điều ngược lại. Các thông tin nhận dạng như số CPR không thể thay đổi như mật khẩu, vì vậy rủi ro chính là mạo danh và lừa đảo thuyết phục hơn là một sự kiện kịch tính đơn lẻ.

Hãy dự đoán rằng những kẻ lừa đảo sẽ sử dụng thông tin chi tiết thật để làm cho tin nhắn trông có vẻ hợp pháp. Một tin nhắn văn bản đề cập đến trường đại học, vai trò hoặc địa chỉ của bạn không phải là bằng chứng cho thấy nó là thật. Vì DTU đã tự cảnh báo về các email và tin nhắn đáng ngờ, hãy đặc biệt thận trọng với những tin nhắn bất ngờ, đặc biệt là những tin nhắn tạo ra sự khẩn cấp hoặc yêu cầu bạn đăng nhập qua một liên kết.

Các bước người dùng bị ảnh hưởng nên thực hiện ngay bây giờ

  1. Thay đổi mật khẩu được sử dụng lại. Nếu bạn đã sử dụng mật khẩu DTU của mình ở bất kỳ nơi nào khác, hãy thay đổi nó trên các dịch vụ đó trước tiên. Sử dụng một mật khẩu duy nhất cho mỗi tài khoản, lý tưởng nhất là lưu trữ trong một trình quản lý mật khẩu.
  2. Bật xác thực hai yếu tố. Kích hoạt nó trên email, ngân hàng và bất kỳ tài khoản nào gắn với danh tính của bạn. Phương thức dựa trên ứng dụng hoặc phần cứng mạnh hơn SMS khi có sẵn.
  3. Coi những tin nhắn bất ngờ là đáng ngờ. Không nhấp vào liên kết hoặc mở tệp đính kèm trong email hoặc tin nhắn văn bản mà bạn không mong đợi. Truy cập trực tiếp vào trang web chính thức hoặc liên hệ với DTU qua kênh mà bạn đã tin tưởng.
  4. Theo dõi tài khoản của bạn. Để mắt đến sao kê ngân hàng, thông báo liên quan đến tín dụng và cảnh báo đăng nhập đối với hoạt động không quen thuộc.
  5. Tuân theo hướng dẫn chính thức. Dựa vào thông tin liên lạc từ DTU và Datatilsynet để biết chi tiết đã được xác nhận về những gì bị lộ và những quyền bạn có theo GDPR.

Nếu bạn muốn có một danh sách kiểm tra có cấu trúc cho hậu quả của một vụ vi phạm, hướng dẫn của chúng tôi về những gì ứng viên nên làm sau vụ vi phạm dữ liệu cổng việc làm FBI trình bày các bước cốt lõi tương tự, và chúng cũng áp dụng ở đây. Để có cái nhìn tổng quát hơn về cách các tổ chức được kỳ vọng chuẩn bị, hãy xem bài viết của chúng tôi về kế hoạch phòng thủ ransomware năm 2026 cho người tiêu dùng Vương quốc Anh, trong đó đề cập đến việc tuân thủ bảo vệ dữ liệu.

Điểm mấu chốt

Cuộc điều tra GDPR về vi phạm dữ liệu của DTU sẽ mất thời gian, và những phát hiện cuối cùng về tiền phạt và trách nhiệm vẫn còn ở phía trước. Điều bạn kiểm soát được ngay bây giờ là mức độ phơi nhiễm của chính bạn: đặt lại bất kỳ mật khẩu nào được sử dụng lại, bật xác thực hai yếu tố, và tiếp cận mọi tin nhắn bất ngờ với sự hoài nghi. Những thói quen đó hạn chế thiệt hại bất kể các nhà điều tra cuối cùng kết luận điều gì.