Données piratées : le Louvre-Lens donne l’alerte après une cyberattaque chez Vivaticket
Publié le
et mis à jour le
Rubrique Cyber-Sécurité
C’est un mail qui n’est pas passé inaperçu dans les boîtes de réception des visiteurs du Louvre-Lens. Le musée a pris les devants pour informer ses clients d’un incident de sécurité sérieux chez son prestataire de billetterie, Vivaticket. Si les données bancaires semblent hors de cause, vos informations personnelles pourraient bien être entre les mains de pirates. Du Mont-Saint-Michel au Louvre-Lens, en passant par Chambord, vos données personnelles pourraient bien se balader dans la nature. On décortique cette alerte qui secoue le monde de la culture et ce que cela implique pour vous.
L’alerte est venue du Louvre-Lens
Tout est parti d’un courrier électronique envoyé par le délégué à la protection des données du célèbre musée du Pas-de-Calais. Dans ce message, l’institution ne mâche pas ses mots : c’est leur partenaire technique, Vivaticket, qui a été victime d’une intrusion dans ses systèmes informatiques. Si le prestataire lui-même est resté plutôt silencieux au départ, c’est donc par ses clients que l’affaire s’est ébruitée. Ce genre de situation arrive souvent quand une entreprise tarde à communiquer officiellement, obligeant les organismes qui utilisent ses services à prévenir leurs propres usagers pour limiter les dégâts.
Notre prestataire de billetterie en ligne, Vivaticket, nous a informés qu’un incident de sécurité informatique a récemment affecté certains de ses systèmes. [...] Les données susceptibles d’être concernées sont des informations d’identification utilisées lors de l’achat de billets en ligne.
Communiqué Louvre-Lens / SaxX sur X
Le chaînon manquant d’une série d’attaques
Cette nouvelle alerte vient d’ailleurs éclairer d’un jour nouveau l’intrusion subie par le Centre des monuments nationaux il y a seulement quelques jours. On se demandait alors comment une structure aussi vaste avait pu être touchée de plein fouet par une fuite de données massive. En mettant bout à bout les pièces du puzzle, on comprend maintenant que le point commun de toutes ces brèches, c’est justement ce fameux outil de billetterie utilisé par tout ce beau monde. Ce qui semblait être un incident isolé au CMN n’était en réalité que la partie émergée de l’iceberg. Le prestataire Vivaticket étant le dénominateur commun, il est désormais clair que la faille vient de chez eux, propageant l’onde de choc à tous leurs clients les uns après les autres.
Publicité
Un prestataire au cœur du système
Pour comprendre pourquoi cette annonce fait l’effet d’une petite bombe, il faut savoir que Vivaticket est un poids lourd du secteur. Sous ce nom ou celui de Tickeasy, il gère les réservations de milliers de sites dans le monde entier. En France, la liste des clients potentiellement touchés donne le tournis : le Centre des monuments nationaux avec ses joyaux comme le Mont-Saint-Michel, mais également Chambord ou encore de nombreux musées territoriaux. Le fait que le Louvre-Lens tire la sonnette d’alarme suggère que la faille est profonde et qu’elle pourrait concerner n’importe quel internaute ayant acheté un billet en ligne pour une expo ou un monument historique récemment.
Ce qui se balade dans la nature
Le mail de l’institution culturelle est assez précis sur ce qui a pu être dérobé lors de l’attaque. On ne parle pas ici de vos numéros de carte bleue, qui sont normalement gérés par des plateformes de paiement sécurisées et indépendantes. Par contre, les pirates auraient mis la main sur tout le reste. Votre identité complète, votre adresse mail, votre domicile et même vos identifiants de connexion à la billetterie sont dans la balance. C’est le kit parfait pour des personnes malveillantes qui voudraient revendre ces listes ou s’en servir pour des opérations frauduleuses plus ciblées.
Le spectre du rançongiciel et de la fuite
Même si le mot n’est pas forcément écrit en gras dans les communications officielles du musée, les experts qui suivent l’affaire de près pointent du doigt un rançongiciel. Depuis le début du mois de mars, des spécialistes de la veille informatique relient les pannes et les alertes de divers monuments à cette attaque subie par le prestataire. Le risque principal, c’est que ces fichiers finissent sur des forums spécialisés où les cybercriminels s’échangent des bases de données. Pour l’instant, le Louvre-Lens précise qu’aucune utilisation frauduleuse massive n’a été détectée, mais le mal est fait : vos informations ne sont plus privées.
Méfiez-vous des faux messages
Le plus gros danger après une telle annonce, c’est l’effet rebond. Maintenant que les pirates ont votre adresse mail et savent que vous fréquentez des musées, ils vont s’en servir. Le délégué à la protection des données du Louvre-Lens insiste d’ailleurs là-dessus dans son avertissement. Vous risquez de recevoir des messages très convaincants, reprenant les logos officiels, pour vous demander de confirmer vos coordonnées ou de "sécuriser" votre compte en cliquant sur un lien. C’est l’arnaque classique. Gardez en tête qu’un musée ou un prestataire ne vous demandera jamais votre mot de passe ou vos numéros de carte par e-mail.
Publicité
Agir vite pour limiter les risques
Si vous avez déjà réservé une visite sur un site géré par Vivaticket, il y a quelques réflexes de bon sens à adopter tout de suite. Le premier, c’est de changer votre mot de passe sur la billetterie concernée. Surtout, si vous utilisez ce même code ailleurs, sur votre mail perso ou vos réseaux sociaux, changez-le partout. C’est une corvée, mais c’est le seul moyen d’empêcher un pirate d’entrer dans votre vie numérique par la petite porte. Restez aussi très vigilants sur les prochains mails que vous recevrez, même s’ils semblent provenir d’une source de confiance. Une petite vérification sur le site officiel ou un coup de fil au musée peut vous éviter bien des déboires.
Ce qu’il faut retenir :
- Le prestataire dans le viseur : Ce n’est pas le système informatique du Louvre-Lens ou des monuments qui a directement failli, mais celui de leur fournisseur commun de billetterie, Vivaticket (alias Tickeasy).
- Vos données dans la nature : La fuite concerne vos noms, prénoms, adresses mails et postales, ainsi que vos identifiants de connexion. Vos habitudes de visites culturelles sont aussi compromises.
- Le portefeuille est à l’abri : Bonne nouvelle, les informations bancaires ne sont pas touchées car elles sont traitées par des systèmes de paiement totalement indépendants et isolés.
- Alerte au phishing : Le vrai danger maintenant, ce sont les faux mails. Des escrocs pourraient se faire passer pour un musée pour vous soutirer de l’argent en profitant de la confusion.
- Action immédiate : Si vous avez un compte sur une billetterie en ligne, changez votre mot de passe sans attendre, surtout si vous utilisez le même ailleurs sur le web.