Illustration : Ministère de l'Éducation nationale : fuite de données touchant élèves et personnels

Ministère de l'Éducation nationale : fuite de données touchant élèves et personnels

Les données d'élèves, de personnels et de représentants légaux liées au ministère de l'Éducation nationale sont au cœur de cette fuite de données. L'incident, confirmé à partir des éléments rendus publics, concerne aussi bien le suivi scolaire que des informations professionnelles et des coordonnées de contact.

Le ministère de l'Éducation nationale est l'administration centrale de l'État chargée du système scolaire. Il emploie des personnels répartis dans les académies de métropole et d'outre-mer, ce qui donne à l'affaire une portée large pour les familles comme pour les agents.

Ce que la fuite publiée met en cause

La revendication publiée le 17 août 2026 sur un forum cybercriminel décrit une extraction partielle de systèmes du ministère. L'acteur met en vente ce qu'il présente comme environ 43 Go de données, répartis sur plus de 2 600 fichiers, avec quelque 346 millions de lignes brutes non dédupliquées.

D'après l'inventaire associé, l'ensemble se composerait de trois blocs : des applications de scolarité pour Créteil et le volet national lié aux élèves du premier et du second degré, des exports de la base de gestion de carrière des personnels pour trente-trois académies, et des annuaires d'identité numérique pour Créteil et Versailles.

Les données concernées sont sensibles parce qu'elles mélangent identité, scolarité, carrière et accès numériques. Pour les élèves, la liste mentionne l'état civil, les coordonnées, la scolarité et l'identifiant national élève. Pour les agents, elle évoque l'état civil, l'adresse, l'affectation et le dossier de carrière. Pour les annuaires, l'acteur parle aussi d'empreintes de mots de passe et de clés d'accès à des serveurs.

Un périmètre plus large que l'incident rendu public en juillet

Le ministère avait déjà communiqué le 31 juillet 2026 au sujet d'un accès survenu dans la nuit du 25 juillet. Ce message faisait état d'un accès au système dédié à la formation des personnels et excluait explicitement les mots de passe ainsi que les données relatives aux élèves.

La revendication décrit au contraire un périmètre plus vaste, avec des données d'élèves et des annuaires d'identité numérique. Elle affirme aussi que l'accès aurait été obtenu via un service d'accès distant, puis par la collecte de jeux d'export déjà présents sur l'infrastructure académique. Les ensembles annoncés portent des dates de production étalées du 3 juin au 25 juillet 2026, et l'un d'eux aurait été produit à la demande depuis une console d'administration de base de données le 25 juillet 2026.

À ce stade, ces éléments restent ceux de la revendication, même si le ministère a ensuite reconnu l'incident et lancé des démarches officielles. Le risque principal pour les personnes concernées tient à la combinaison des données : des coordonnées, des éléments de scolarité ou de carrière, et, pour certains ensembles, des informations de connexion peuvent faciliter des tentatives d'arnaque ciblée, d'usurpation ou d'usage abusif des identités numériques.

Ce que les communiqués officiels ont confirmé

Le ministère a reconnu l'incident le 18 août 2026, au lendemain de la mise en vente. Son communiqué vise les publications revendiquant la détention de données relatives à des élèves et les rattache à l'intrusion du 25 juillet. Une plainte contre X a été déposée auprès du parquet de Paris, l'ANSSI et la CNIL ont été saisies, et les personnels susceptibles d'être concernés ont été informés individuellement.

L'académie de Créteil a confirmé à son tour l'incident le 21 septembre 2026. Son communiqué évoque une intrusion fin juillet suivie d'une extraction de données personnelles concernant des élèves, leurs représentants légaux et des personnels. L'académie indique que les données proviennent des bases élèves et de l'annuaire des personnels, pour les années scolaires 2025-2026 et 2026-2027, et cite notamment les noms, prénoms, dates de naissance, identifiant national élève, adresses électroniques personnelles, numéros de téléphone portable, adresses postales, appréciations et notes.

L'académie précise aussi que la CNIL a été notifiée et qu'une enquête judiciaire est en cours. Elle a ouvert une adresse de contact dédiée auprès de son délégué à la protection des données.

Ce qu'ajoute le point de situation de l'ANSSI

Le 30 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un point de situation sur les violations de données touchant les services de l'État. Il apporte les premiers chiffres officiels sur cette mise en vente.

Selon l'agence, la revendication du 17 août reprend pour partie les données d'une intrusion détectée fin juillet sur le système GAIA. L'ANSSI estime que l'attaquant a potentiellement pu y exfiltrer les données de 4,35 millions d'enseignants, un chiffre qui concorde, à l'arrondi, avec celui avancé par le vendeur pour les agents.

La même revendication a révélé, toujours selon l'ANSSI, l'exfiltration de la base élèves SIECLE de l'académie de Créteil. Elle porte sur un million d'élèves, leurs responsables légaux et des enseignants. L'agence ne se prononce ni sur les empreintes de mots de passe revendiquées, ni sur l'académie de Versailles.

Données concernées :

  • Nom complet
  • Date de naissance
  • Lieu de naissance
  • Adresse email
  • Numéro de téléphone
  • Adresse postale
  • Identifiant national élève (INE)
  • Identifiant interne
  • Identifiant de connexion
  • Mot de passe (haché)
  • Rôle ou droits d'accès
  • Dossier scolaire ou étudiant
  • Données scolaires
  • Données de mineurs
  • Situation familiale
  • Données d'emploi
  • Données professionnelles
  • Champs libres

Détails techniques :

  • Environ 43 Go
  • Plus de 2 600 fichiers
  • Quelque 346 millions de lignes brutes non dédupliquées
  • Jeux de données annoncés avec des dates de production du 3 juin au 25 juillet 2026
  • Un ensemble aurait été produit à la demande le 25 juillet 2026 depuis une console d'administration de base de données
  • Extraction présentée comme issue de jeux d'export déjà présents sur l'infrastructure académique
  • 4,35 millions d'identifiants d'agents distincts revendiqués
  • 1,22 million d'élèves distincts revendiqués
  • Selon l'ANSSI : reprise pour partie des données de l'incident GAIA (4,35 millions d'enseignants potentiellement concernés)
  • Selon l'ANSSI : base élèves SIECLE de Créteil exfiltrée, un million d'élèves, leurs responsables légaux et des enseignants

Mentions :
Statut Fuites Infos : Confirmée

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte Ministère de l'Éducation nationale, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de Ministère de l'Éducation nationaleDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Parlez-en aux enfants concernésDes messages peuvent viser directement les élèves ou leurs parents. Rappelez-leur de ne pas répondre à un message inattendu qui cite leur établissement ou leur classe.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article