Un pirate informatique s'introduit dans la base de données de l'Université Louis-et-Maximilien de Munich contenant les données bancaires et personnelles des étudiants
Un pirate informatique inconnu a accédé à des fichiers d'immatriculation contenant des coordonnées bancaires, des adresses et des dossiers scolaires à l'Université Louis-et-Maximilien de Munich, ce qui a conduit à une enquête du Office criminel d'État de Bavière.
Violation des dossiers d'immatriculation des étudiants
Un pirate informatique non identifié a obtenu un accès non autorisé à un système informatique hébergeant les données maîtresses d'immatriculation de l'Université Louis-et-Maximilien de Munich (LMU), compromettant des données personnelles et financières sensibles. L'institution a confirmé que la base de données compromise contient les noms des étudiants, leurs adresses postales, leurs adresses électroniques, leurs lieux de naissance, leurs coordonnées bancaires et leurs antécédents scolaires. Le système informatique compromis contenait les données maîtresses centrales d'enregistrement utilisées pour les inscriptions officielles à l'université, laissant les dossiers personnels vulnérables à l'exfiltration. La LMU n'a pas divulgué le nombre précis de personnes concernées ni confirmé si la violation se limite aux étudiants actuellement inscrits ou s'étend aux anciens élèves. Pendant le semestre d'hiver 2025/26, plus de 52 000 étudiants étaient inscrits à l'université, ce qui en fait l'un des plus grands établissements d'enseignement supérieur d'Allemagne. Les administrateurs de l'université ont assuré aux étudiants que la violation de sécurité n'entraînerait aucun désavantage académique, mais ont conseillé à chacun de faire preuve d'une vigilance accrue concernant les messages non sollicités, les activités bancaires frauduleuses et les tentatives de contact suspectes.
Enquête policière et surveillance du darknet
L'Office criminel d'État de Bavière (Bayerisches Landeskriminalamt) a ouvert une enquête sur la cyberattaque. Des équipes spécialisées en criminalistique informatique et des sous-traitants externes en cybersécurité ont été déployés pour inspecter le réseau de l'université, sécuriser les vulnérabilités et défendre les systèmes contre d'éventuelles attaques de suivi. Des spécialistes externes poursuivent des audits médico-légaux des serveurs compromis afin de déterminer le point d'entrée technique exact utilisé par l'attaquant. Les enquêteurs cybernétiques surveillent activement les plateformes du darknet et les marchés illicites pour détecter si des ensembles de données volés d'étudiants sont publiés ou proposés à la vente. En date du dimanche 20 septembre 2026, les autorités ont confirmé qu'aucun des dossiers compromis n'était apparu sur le darknet. Les acteurs criminels exploitent régulièrement les identités et les dossiers bancaires volés pour commettre des usurpations d'identité, exécuter des transactions frauduleuses ou effectuer des achats en ligne non autorisés. La violation à la LMU fait suite à un incident cybernétique distinct impliquant l'administration municipale de Berlin, où des maîtres chanteurs ont divulgué au moins 1,2 million de dossiers en ligne après que les autorités municipales ont refusé de céder aux demandes de rançon.
- Le personnel technique de la LMU détecte une intrusion non autorisée dans le système d'immatriculation des étudiants
- L'université publie un avis en ligne informant les étudiants de la violation de données
- L'Office criminel d'État de Bavière et les équipes de criminalistique informatique confirment une enquête en cours
Examen du délai de notification
Le personnel technique de l'université a initialement détecté l'intrusion le mercredi 16 septembre 2026, mais l'administration a attendu le samedi 19 septembre 2026 pour publier un avis sur son site Web. Ce délai de trois jours a suscité des critiques de la part des législateurs de l'État concernant le respect des normes légales de protection des données. Florian von Brunn, membre du Parlement de l'État de Bavière et expert en politique numérique du groupe parlementaire SPD, a déclaré que la divulgation tardive nécessitait une clarification immédiate de la part de la direction de l'université.
Le règlement général sur la protection des données exige que les personnes concernées soient informées sans délai, et non des jours plus tard et un samedi de l'Oktoberfest.
Von Brunn a qualifié la cyberattaque contre l'université de choquante compte tenu de l'expertise informatique substantielle présente dans l'établissement. Il a également critiqué le manque de transparence persistant quant au moment où l'accès non autorisé a commencé et à la durée pendant laquelle l'intrus a opéré dans le réseau avant d'être découvert.
Les causes, le déroulement des événements et les responsabilités doivent maintenant être mis sur la table.


