Une cyberattaque survenue il y a un an au Los Angeles County Museum of Art (LACMA) pourrait avoir exposé des numéros de sécurité sociale, des informations financières et des données médicales.
Le LACMA affirme qu’une partie de son réseau a été consultée par une partie non autorisée pendant quatre jours en juillet 2025, ce qui a déclenché une enquête sur les fichiers concernés. Des mois d’examen supplémentaires ont finalement révélé que certains d’entre eux pouvaient contenir des informations personnelles hautement sensibles.
Le musée a révélé publiquement la fuite de données le 24 août 2026, sans toutefois préciser combien de clients et d’employés avaient été concernés ni signaler d’éléments indiquant que les informations avaient été utilisées à mauvais escient.
Cette divulgation a également entraîné une action en justice intentée par un ancien employé, qui affirme que le LACMA n’a pas suffisamment protégé ses informations et a attendu trop longtemps avant de l’en informer.
Pourquoi le LACMA a révélé publiquement la fuite un an plus tard
L’intrusion s’est produite sur une période de quatre jours, mais il a fallu plus d’un an au LACMA pour révéler publiquement son impact potentiel. Le musée a détecté une activité suspecte le 11 juillet 2025 et a confirmé par la suite qu’un tiers non autorisé avait accédé à une partie de son réseau du 7 au 11 juillet.
Le LACMA a commencé à travailler avec des experts en cybersécurité afin d’identifier et d’examiner les données concernées.
Le musée a reçu les premiers résultats de l’examen des données fin février 2026. Le LACMA a indiqué que les fichiers concernés contenaient des informations personnelles pouvant inclure les noms complets, les dates de naissance, les numéros de sécurité sociale, les numéros de permis de conduire ou de pièces d’identité officielles, ainsi que des informations limitées sur les comptes financiers et les cartes de paiement. Les autres informations susceptibles d’avoir été consultées comprenaient des détails d’assurance maladie et des informations médicales limitées, comme des diagnostics, des traitements et les lieux où ils avaient été dispensés.
Le musée affirme que les catégories variaient selon les personnes, ce qui signifie qu’aucune d’entre elles n’avait nécessairement toutes ces informations exposées.
Le LACMA n’a pas précisé combien de clients ou d’employés avaient été concernés, bien que BleepingComputer indique que le musée accueille plus d’un million de visiteurs par an, ce qui donne une idée de son ampleur.
Une action en justice se profile
Le LACMA a conseillé aux personnes concernées de surveiller leurs comptes financiers et d’envisager des alertes à la fraude ou un gel de leur dossier de crédit. L’incident a également donné lieu à une action collective envisagée par un ancien employé.
Selon Artforum, Adam Piron, ancien employé du LACMA, a engagé une action collective envisagée contre le musée, affirmant que celui-ci n’avait pas suffisamment protégé les informations personnelles qui lui avaient été confiées et avait attendu trop longtemps avant de l’informer que ses données pouvaient avoir été compromises.
D’après les informations publiées au sujet de la plainte, l’action collective envisagée par Piron réclame des dommages et intérêts dont le montant n’est pas précisé, ainsi qu’une ordonnance obligeant le LACMA à renforcer ses pratiques de sécurité.
La plainte soutient également que ce retard a laissé Piron et les autres membres potentiels du groupe exposés au vol d’identité et à d’autres préjudices financiers et personnels, sans qu’ils sachent que leurs informations pouvaient avoir été compromises.
Les enseignements plus larges de cette fuite
La fuite entraîne déjà des conséquences juridiques. Le fait que Piron aurait travaillé pour le musée de 2018 à 2020 soulève également des questions sur la durée pendant laquelle les organisations devraient conserver les informations sensibles appartenant à d’anciens employés.
C’est important, car plus les données sensibles restent longtemps dans les systèmes d’une organisation, plus elles sont susceptibles de faire un jour partie d’une fuite.
L’autre enseignement concerne le coût de l’incertitude après une intrusion. La situation du LACMA montre à quel point les longs examens de données et les efforts visant à vérifier les coordonnées peuvent retarder la divulgation publique.
Pour les organisations qui détiennent des données sensibles, cet incident montre pourquoi la réponse aux incidents ne s’arrête pas une fois les attaquants évincés.
Les équipes de sécurité doivent également déterminer quels fichiers ont été consultés, identifier les personnes exposées et envoyer les notifications suffisamment rapidement pour leur permettre de prendre des précautions. Les organisations peuvent réduire cette charge en limitant la conservation superflue des données, en tenant des registres exacts et en se préparant à l’avance aux examens judiciaires et techniques.
Toute personne qui reçoit une notification du LACMA devrait vérifier quelles informations sont concernées, surveiller les comptes correspondants, envisager un gel de son dossier de crédit et se méfier des tentatives d’hameçonnage utilisant des informations personnelles pour paraître légitimes. Le LACMA n’a signalé aucun élément indiquant que les informations avaient été utilisées à mauvais escient.
À lire aussi : une fuite de données de l’administration fiscale française touchant 678 000 personnes montre comment des données financières et d’identité dérobées peuvent faciliter l’hameçonnage, l’usurpation d’identité et la fraude.





