Piratage en Aveyron : 20 000 profils exposés, l'agence réagit
Piratage en Aveyron : 20 000 profils exposés, l'agence réagit

L'agence Aveyron attractivité tourisme a confirmé, via un communiqué de presse, la fuite de données sur sa plateforme de recrutement Onrecrute.enaveyron.fr, à la suite d'un piratage découvert mi-août. Au total, 20 316 contacts, 23 381 enregistrements et 1 500 curriculum vitae issus de la CVthèque sont concernés. Les données exposées comprennent le nom, le prénom, l'adresse électronique, l'adresse postale, le téléphone et l'année de naissance. L'agence précise qu'aucune pièce d'identité ni donnée bancaire n'était enregistrée dans cette base.

Une cyberattaque datant de mi-août

Le communiqué indique que la cyberattaque ne remonte pas à ces derniers jours mais date de la mi-août. L'agence affirme avoir été informée dès la mi-août et avoir engagé les démarches auprès de la CNIL le 18 août. Un message d'information a ensuite été adressé à l'ensemble des candidats concernés dès le 20 août.

« Dès le 20 août, un message d'information a ainsi été adressé à l'ensemble des candidats concernés afin de les informer de la fuite de leurs données. Cette information a été complétée par une communication à l'ensemble des recruteurs utilisant la plateforme afin de les informer de l'incident et de leur demander de réinitialiser leur mot de passe. La politique en vigueur concernant les mots de passe a, par ailleurs, été renforcée », indique l'agence dans son communiqué.

Bannière large Pickt — app de listes de courses collaboratives pour Telegram

Une intrusion via un compte recruteur

Les premières investigations écartent une intrusion dans le système informatique du Département ainsi que de l'agence Aveyron attractivité tourisme. L'accès à la base aurait été rendu possible par le vol du mot de passe d'un compte « recruteur » appartenant à une entreprise utilisatrice, compte qui disposait de droits d'accès légitimes à la base des candidats.

L'agence tient par ailleurs à dissiper une confusion : la plateforme et sa base constituent selon elle un dispositif distinct et indépendant du système d'information du conseil départemental, qui n'a pas été compromis. Une plainte a été déposée, et l'ANSSI ainsi que l'Office anti-cybercriminalité sont associés aux investigations.

Aucune demande de rançon signalée

À ce jour, aucune demande de rançon ni tentative d'escroquerie n'a été signalée. « Nous ne voulons ni minimiser cet incident, ni le dramatiser », indique l'agence, qui revendique un « choix de la transparence ». Le site reste opérationnel.

Bannière post-article Pickt — app de listes de courses collaboratives avec illustration familiale