L’École supérieure d’arts et médias de Caen/Cherbourg (Esam) a été victime d’une cyberattaque le 21 août 2026. L’intrusion n’a toutefois été détectée que le 3 septembre, en raison de la fermeture estivale de l’établissement. Une faille de sécurité aurait permis un accès non autorisé à son infrastructure d’hébergement internet et à certaines applications, exposant potentiellement des données personnelles d’usagers et de personnels.
L’établissement indique avoir depuis bloqué les accès concernés, renforcé ses mesures de sécurité et lancé des investigations afin de déterminer précisément l’étendue de l’incident. Une notification a également été adressée à la CNIL et une plainte a été déposée.
Une intrusion survenue le 21 août, détectée le 3 septembre
La chronologie de l’incident constitue l’un des principaux éléments connus à ce stade. L’acte de cybermalveillance remonte au 21 août 2026, mais il n’a été identifié que le 3 septembre, soit près de deux semaines plus tard.
Selon l’Esam, ce délai s’explique notamment par la fermeture estivale de l’établissement. Dès la découverte de l’incident, les accès concernés auraient été bloqués et des mesures de sécurisation supplémentaires mises en place.
« Une faille de sécurité a permis l’accès à l’infrastructure d’hébergement internet et à certaines applications liées, exposant potentiellement des données à caractère personnel. »
Esam Caen/Cherbourg
Des données personnelles potentiellement exposées
L’établissement confirme que l’attaque a permis un accès non autorisé à des systèmes contenant des données personnelles. Le périmètre exact des informations consultées ou éventuellement récupérées par l’attaquant n’est cependant pas encore connu publiquement.
À ce stade, il convient donc de distinguer les données présentes dans les systèmes compromis de celles qui auraient effectivement pu être consultées, copiées ou exfiltrées. Les investigations doivent notamment permettre d’identifier les applications atteintes, les comptes concernés et la nature précise des informations auxquelles l’attaquant a pu accéder.
Une école publique implantée à Caen et Cherbourg
L’Esam Caen/Cherbourg est un établissement public de coopération culturelle né en 2011 de la fusion des écoles d’art de Caen et de Cherbourg. Il est notamment soutenu par le ministère de la Culture, la Région Normandie, Caen la mer, la Ville de Cherbourg-en-Cotentin et la Communauté d’agglomération du Cotentin.
L’école accueille environ 270 étudiants dans les domaines de l’art, du design graphique et de l’édition. Son site de Cherbourg accueille également une classe préparatoire, tandis que plusieurs centaines d’enfants, d’adolescents et d’adultes participent aux activités et ateliers proposés au Grand Public.
Usagers et personnels appelés à la vigilance
Face au risque d’exposition de données personnelles, l’Esam invite ses usagers et collaborateurs à se montrer particulièrement vigilants face aux messages, appels ou communications inhabituelles qu’ils pourraient recevoir.
L’établissement recommande notamment de ne jamais communiquer ses mots de passe et de modifier ceux qui seraient identiques ou similaires à des identifiants utilisés sur d’autres services en ligne.
Si des informations permettant d’identifier des étudiants, personnels ou usagers ont effectivement été récupérées, elles pourraient notamment être utilisées pour construire des campagnes de phishing ou d’usurpation particulièrement crédibles, en se faisant passer pour l’administration, la scolarité ou un service lié à l’établissement.
La CNIL notifiée et une plainte déposée
L’Esam indique avoir procédé à une notification auprès de la CNIL et avoir déposé plainte à la suite de l’incident. Ces démarches accompagnent les investigations techniques engagées pour déterminer l’origine de la compromission et son ampleur réelle.
Aucune information publique ne permet pour l’instant d’attribuer l’attaque à un groupe cybercriminel précis. De même, aucun élément ne permet à ce stade de confirmer l’utilisation d’un ransomware ou le chiffrement des systèmes de l’établissement.
Aucune fuite publique identifiée à ce stade
Dans les éléments actuellement disponibles, aucune base de données attribuée à l’Esam Caen/Cherbourg n’a été identifiée publiquement en téléchargement. Il n’est donc pas possible de vérifier indépendamment la nature, le volume ou le nombre de personnes éventuellement concernées par une exfiltration de données.
Le principal enjeu des investigations sera désormais de déterminer ce que l’attaquant a réellement pu consulter ou récupérer entre l’intrusion du 21 août et sa détection le 3 septembre. Le périmètre définitif de la cyberattaque reste donc à préciser.