L’assocaition luxembourgeoise dédiée aux services à l’enfance et la jeunesse révèle les conséquences de l’incident informatique qu’elle a subi le 17 juillet dernier.
L’association arcus Kanner, Jugend a Famill, qui gère des structures d’accueil pour enfants et jeunes et offre des services variés dans le domaine de l’aide à l’enfance, la jeunesse et la famille, confirme que un tiers non autorisé a accédé à des données stockées sur certains de ses systèmes informatiques, le 17 juillet dernier. Dans un communiqué daté de ce vendredi, l’asbl indique que des investigations sont en cours avec le soutien d’experts externes spécialisés en cybersécurité afin d’établir la nature exacte et l’étendue de l’attaque.
Dès la détection de l’incident, arcus a mis en œuvre ses procédures de gestion de crise en isolant immédiatement les systèmes concernés et en mobilisant des experts. L’association a également informé les autorités compétentes et effectué les notifications requises par la loi, notamment en matière de protection des données personnelles.
Données exfiltrées : une probabilité confirmée
A ce jour, les analyses techniques ont révélé que l’accès non autorisé ne se limite pas à une simple intrusion. À ce stade, les investigations confirment qu’il est probable qu’une partie des données ait été exfiltrée des serveurs d’arcus. L’asbl précise que les experts continuent d’identifier les fichiers compromis, les données à caractère personnel qu’ils contiennent, ainsi que les personnes susceptibles d’être concernées par cette fuite.
Bien que ces analyses se poursuivent, arcus souligne qu’aucun élément porté à sa connaissance ne permet actuellement d’établir «que les données exfiltrées ont été utilisées à des fins frauduleuses ou rendues publiques».
Des risques concrets pour les personnes affectées
Selon l’association, en fonction de la nature des données à caractère personnel compromises, plusieurs types de risques pourraient menacer les personnes concernées. L’organisation énumère des tentatives d’hameçonnage (phishing), une usurpation d’identité, des sollicitations frauduleuses par téléphone ou courrier électronique, ainsi qu’une utilisation non autorisée d’informations personnelles.
Mesures de prévention recommandées
arcus invite l’ensemble des personnes susceptibles d’être affectées à rester vigilantes face à toute communication inhabituelle prétendant émaner de l’association ou d’autres organismes connus. L’organisation recommande expressément de ne jamais communiquer de mot de passe, code de sécurité, coordonnées bancaires ou autres informations confidentielles en réponse à des sollicitations non vérifiées.
Ces mesures de précaution répondent aux protocoles standards de réaction face aux incidents de cybersécurité impliquant des données sensibles, notamment celles d’enfants et de jeunes vulnérables, populations particulièrement ciblées par les fraudeurs.
L’association met à disposition des personnes susceptibles d’être concernées un numéro d’appel dédié : +352 28 38 02. Ce service, disponible du lundi au vendredi de 9h00 à 12h00 et de 13h00 à 16h00, permet à chacun de poser des questions relatives à la protection de ses données personnelles.