Les données d'élèves, de personnels et de représentants légaux liées au ministère de l'Éducation nationale sont au cœur de cette fuite de données. L'incident, confirmé à partir des éléments rendus publics, concerne aussi bien le suivi scolaire que des informations professionnelles et des coordonnées de contact.
Le ministère de l'Éducation nationale est l'administration centrale de l'État chargée du système scolaire. Il emploie des personnels répartis dans les académies de métropole et d'outre-mer, ce qui donne à l'affaire une portée large pour les familles comme pour les agents.
Ce que la fuite publiée met en cause
La revendication publiée le 17 août 2026 sur un forum cybercriminel décrit une extraction partielle de systèmes du ministère. L'acteur met en vente ce qu'il présente comme environ 43 Go de données, répartis sur plus de 2 600 fichiers, avec quelque 346 millions de lignes brutes non dédupliquées.
D'après l'inventaire associé, l'ensemble se composerait de trois blocs : des applications de scolarité pour Créteil et le volet national lié aux élèves du premier et du second degré, des exports de la base de gestion de carrière des personnels pour trente-trois académies, et des annuaires d'identité numérique pour Créteil et Versailles.
Les données concernées sont sensibles parce qu'elles mélangent identité, scolarité, carrière et accès numériques. Pour les élèves, la liste mentionne l'état civil, les coordonnées, la scolarité et l'identifiant national élève. Pour les agents, elle évoque l'état civil, l'adresse, l'affectation et le dossier de carrière. Pour les annuaires, l'acteur parle aussi d'empreintes de mots de passe et de clés d'accès à des serveurs.
Un périmètre plus large que l'incident rendu public en juillet
Le ministère avait déjà communiqué le 31 juillet 2026 au sujet d'un accès survenu dans la nuit du 25 juillet. Ce message faisait état d'un accès au système dédié à la formation des personnels et excluait explicitement les mots de passe ainsi que les données relatives aux élèves.
La revendication décrit au contraire un périmètre plus vaste, avec des données d'élèves et des annuaires d'identité numérique. Elle affirme aussi que l'accès aurait été obtenu via un service d'accès distant, puis par la collecte de jeux d'export déjà présents sur l'infrastructure académique. Les ensembles annoncés portent des dates de production étalées du 3 juin au 25 juillet 2026, et l'un d'eux aurait été produit à la demande depuis une console d'administration de base de données le 25 juillet 2026.
À ce stade, ces éléments restent ceux de la revendication, même si le ministère a ensuite reconnu l'incident et lancé des démarches officielles. Le risque principal pour les personnes concernées tient à la combinaison des données : des coordonnées, des éléments de scolarité ou de carrière, et, pour certains ensembles, des informations de connexion peuvent faciliter des tentatives d'arnaque ciblée, d'usurpation ou d'usage abusif des identités numériques.
Ce que les communiqués officiels ont confirmé
Le ministère a reconnu l'incident le 18 août 2026, au lendemain de la mise en vente. Son communiqué vise les publications revendiquant la détention de données relatives à des élèves et les rattache à l'intrusion du 25 juillet. Une plainte contre X a été déposée auprès du parquet de Paris, l'ANSSI et la CNIL ont été saisies, et les personnels susceptibles d'être concernés ont été informés individuellement.
L'académie de Créteil a confirmé à son tour l'incident le 21 septembre 2026. Son communiqué évoque une intrusion fin juillet suivie d'une extraction de données personnelles concernant des élèves, leurs représentants légaux et des personnels. L'académie indique que les données proviennent des bases élèves et de l'annuaire des personnels, pour les années scolaires 2025-2026 et 2026-2027, et cite notamment les noms, prénoms, dates de naissance, identifiant national élève, adresses électroniques personnelles, numéros de téléphone portable, adresses postales, appréciations et notes.
L'académie précise aussi que la CNIL a été notifiée et qu'une enquête judiciaire est en cours. Elle a ouvert une adresse de contact dédiée auprès de son délégué à la protection des données.
Ce qu'ajoute le point de situation de l'ANSSI
Le 30 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un point de situation sur les violations de données touchant les services de l'État. Il apporte les premiers chiffres officiels sur cette mise en vente.
Selon l'agence, la revendication du 17 août reprend pour partie les données d'une intrusion détectée fin juillet sur le système GAIA. L'ANSSI estime que l'attaquant a potentiellement pu y exfiltrer les données de 4,35 millions d'enseignants, un chiffre qui concorde, à l'arrondi, avec celui avancé par le vendeur pour les agents.
La même revendication a révélé, toujours selon l'ANSSI, l'exfiltration de la base élèves SIECLE de l'académie de Créteil. Elle porte sur un million d'élèves, leurs responsables légaux et des enseignants. L'agence ne se prononce ni sur les empreintes de mots de passe revendiquées, ni sur l'académie de Versailles.
Données concernées :
- Nom complet
- Date de naissance
- Lieu de naissance
- Adresse email
- Numéro de téléphone
- Adresse postale
- Identifiant national élève (INE)
- Identifiant interne
- Identifiant de connexion
- Mot de passe (haché)
- Rôle ou droits d'accès
- Dossier scolaire ou étudiant
- Données scolaires
- Données de mineurs
- Situation familiale
- Données d'emploi
- Données professionnelles
- Champs libres
Détails techniques :
- Environ 43 Go
- Plus de 2 600 fichiers
- Quelque 346 millions de lignes brutes non dédupliquées
- Jeux de données annoncés avec des dates de production du 3 juin au 25 juillet 2026
- Un ensemble aurait été produit à la demande le 25 juillet 2026 depuis une console d'administration de base de données
- Extraction présentée comme issue de jeux d'export déjà présents sur l'infrastructure académique
- 4,35 millions d'identifiants d'agents distincts revendiqués
- 1,22 million d'élèves distincts revendiqués
- Selon l'ANSSI : reprise pour partie des données de l'incident GAIA (4,35 millions d'enseignants potentiellement concernés)
- Selon l'ANSSI : base élèves SIECLE de Créteil exfiltrée, un million d'élèves, leurs responsables légaux et des enseignants
Mentions :
Statut Fuites Infos : Confirmée
