Piratage de l'Éducation nationale : 43 Go de données volées, que faire

Piratage de l'Éducation nationale : 43 Go de données volées, que faire

Ce qui s’est passé

Le ministère de l’Éducation nationale a annoncé le vendredi 31 juillet 2026 avoir été victime d’une intrusion frauduleuse dans l’un de ses systèmes informatiques. L’attaque est survenue dans la nuit du 25 au 26 juillet 2026 et a visé le système d’information dédié à la formation des personnels de l’Éducation nationale.

Le point d’entrée des pirates n’a pas été une faille technique spectaculaire, mais l’usurpation d’un compte professionnel. En se faisant passer pour un utilisateur autorisé, l’attaquant a pu accéder à des bases de données sans déclencher immédiatement d’alerte. Ce mode opératoire, de plus en plus répandu, rappelle qu’un simple identifiant volé peut ouvrir une porte considérable.

Un cybercriminel agissant sous le pseudonyme « ZeroBytes » revendique cette opération. Il affirme avoir récupéré environ 43 Go de données réparties dans quelque 2 500 fichiers. Selon ses déclarations, la fuite concernerait potentiellement plusieurs millions de personnes : élèves, anciens élèves, enseignants, anciens personnels et agents administratifs. Ces chiffres émanent du pirate lui-même et demandent à être considérés avec prudence.

Quelles données ont été exposées

D’après le ministère, les informations potentiellement dérobées concernent en priorité tous les agents ayant exercé dans une académie depuis 2001. Les données touchées comprennent des éléments d’identité ainsi que des informations professionnelles, comme le statut ou les fonctions occupées.

Pour une partie seulement des personnes concernées, l’exposition va plus loin. Ont également pu être récupérés : des coordonnées postales, un numéro de téléphone et, plus sensible encore, le numéro de sécurité sociale.

Un point mérite d’être souligné pour rassurer : aucune coordonnée bancaire ne figure parmi les données volées. Ni RIB, ni numéro de carte, ni identifiant de compte n’ont été exposés. Le pirate n’a donc pas la possibilité de prélever directement de l’argent sur les comptes des personnes concernées. Le danger, comme nous le verrons, se situe ailleurs.

Qui est concerné et comment le savoir

Il n’y a pas de démarche particulière à entreprendre de votre côté pour le vérifier : c’est le ministère qui s’est engagé à informer individuellement les personnes dont les données ont pu être compromises. Cette notification officielle constitue le moyen le plus fiable de savoir si vous êtes touché.

Cette annonce ouvre toutefois, paradoxalement, une période à risque. Des escrocs pourraient profiter du contexte médiatique pour envoyer de faux messages de notification, imitant une communication officielle de l’Éducation nationale. Un message authentique du ministère ne vous demandera jamais de communiquer un mot de passe ou des coordonnées bancaires, ni de cliquer sur un lien pour « sécuriser » votre compte.

La règle est simple : si vous recevez un message évoquant ce piratage, ne cliquez sur aucun lien et ne saisissez aucune information personnelle. En cas de doute, passez par les canaux officiels que vous connaissez déjà, en tapant vous-même l’adresse du site dans votre navigateur.

Une récurrence inquiétante en 2026

Ce piratage n’est malheureusement pas un cas isolé. Il s’agit de la troisième attaque visant l’Éducation nationale au cours de l’année 2026, une répétition qui interroge sur la protection des données au sein de l’institution.

  • Mars 2026 : une fuite liée au système de gestion des ressources humaines COMPAS a exposé les données d’environ 243 000 enseignants.
  • Avril 2026 : la plateforme ÉduConnect a été visée. Un groupe se faisant appeler DumpSec a mis en vente une base de données concernant plus de 3,5 millions d’élèves, quasi exclusivement des mineurs, incluant 7,2 millions de bulletins scolaires et 400 000 rapports ASSR2. L’attaque aurait exploité une faille identifiée dès décembre 2025.
  • Juillet 2026 : l’attaque décrite dans cet article, visant le système de formation des personnels, la troisième de l’année.

Pourquoi l’Éducation nationale est-elle une cible aussi fréquente ? La réponse tient à deux facteurs. D’abord, l’institution gère une masse considérable de données personnelles, sur des millions d’élèves, d’anciens élèves et de personnels. Ensuite, elle repose sur des systèmes informatiques nombreux et hétérogènes, développés à des époques différentes, ce qui multiplie les points d’entrée potentiels pour un attaquant.

Un même pirate derrière plusieurs attaques

Fait notable : le pseudonyme « ZeroBytes » n’est pas inconnu. Le même individu, ou groupe, revendique également le piratage de la Direction générale des Finances publiques (DGFiP), l’administration chargée de la collecte de l’impôt, révélé à la mi-août 2026. Cette autre attaque concernerait environ 678 000 contribuables, particuliers et entreprises.

Nous détaillons cet épisode et les précautions à prendre dans un article dédié : Piratage du fisc : 678 000 personnes concernées, quels risques et que faire.

Cette continuité entre plusieurs attaques d’administrations publiques illustre une tendance de fond : les grandes institutions détentrices de données personnelles sont devenues des cibles prioritaires. À ce stade, la présomption d’innocence demeure et l’enquête judiciaire devra établir les responsabilités réelles derrière ce pseudonyme.

Le vrai danger : le phishing très crédible

Le risque principal de cette fuite n’est pas financier au sens direct, puisqu’aucune coordonnée bancaire n’a été dérobée. Le véritable danger est celui de l’hameçonnage (phishing en anglais) et de l’usurpation d’identité.

Avec de vraies données personnelles entre les mains, comme un nom, une adresse postale ou un numéro de sécurité sociale, des escrocs peuvent rédiger des messages extrêmement convaincants. Imaginez recevoir un courriel ou un SMS qui affiche votre nom exact et une partie de vos coordonnées réelles : la tentation de faire confiance est grande.

Plusieurs scénarios d’arnaque deviennent alors possibles : un faux message de votre compte formation (CPF), une fausse mutuelle réclamant une mise à jour, un faux courriel du ministère ou encore une promesse de remboursement vous invitant à saisir vos données bancaires sur un site frauduleux. Dans tous les cas, l’objectif est le même : vous soutirer de l’argent ou des informations supplémentaires en exploitant votre confiance.

Que faire : les bons réflexes

Face à ce risque, quelques règles simples permettent de se protéger efficacement. Elles valent pour toute personne susceptible d’être concernée, mais aussi de façon générale face aux sollicitations non demandées.

  • Restez vigilant face à tout courriel, SMS ou appel téléphonique, même s’il affiche vos vraies informations personnelles. Un message personnalisé n’est pas pour autant légitime.
  • Ne communiquez jamais de mot de passe ni de coordonnées bancaires par message ou par téléphone, quel que soit le motif invoqué.
  • En cas de demande, ne cliquez sur aucun lien reçu. Rendez-vous directement sur les sites officiels en tapant vous-même l’adresse dans votre navigateur.
  • Surveillez régulièrement vos différents comptes en ligne et signalez toute activité inhabituelle.
  • Signalez les tentatives d’arnaque sur les plateformes officielles : cybermalveillance.gouv.fr, le dispositif 17 Cyber ou la plateforme Pharos pour les contenus illicites.

Un point de vigilance particulier concerne le numéro de sécurité sociale. Contrairement à un mot de passe, ce numéro ne se change pas : il vous accompagne toute votre vie. La prudence doit donc s’inscrire dans la durée, et pas seulement dans les semaines qui suivent l’annonce.

Une vigilance à conserver dans le temps

Cet épisode rappelle l’importance de rester attentif à la protection de ses informations personnelles. Les données volées lors de ce type d’attaque n’ont pas de date de péremption : une adresse postale ou un numéro de sécurité sociale restent valables des années durant, ce qui peut donner lieu à des tentatives d’arnaque bien après les faits.

De son côté, le ministère a réagi en saisissant l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et la Commission nationale de l’informatique et des libertés (CNIL), en déposant plainte à Paris et en menant une vérification étendue de ses systèmes. Ces démarches visent à limiter les conséquences de l’intrusion et à renforcer la sécurité pour l’avenir.

La règle d’or, elle, reste inchangée : en cas de doute, ne transmettez rien et vérifiez toujours par vous-même en passant par les canaux officiels. Un message inattendu réclamant vos données personnelles ou bancaires, aussi crédible soit-il, doit toujours être considéré comme suspect jusqu’à preuve du contraire.

Publicité