Cybersécurité

Piratage de l’Éducation nationale : ce que le ministère confirme derrière les 346 millions de données volées

Par Steve Chevillard , le 18/08/2026 , mis à jour le 30/08/2026 - 18 minutes de lecture
Fuite de données à l'Éducation nationale : illustration du piratage visant les personnels et les élèves

📌 L’essentiel à retenir

Le ministère confirme un accès frauduleux dans la nuit du 25 juillet 2026 sur son système de formation des personnels, via un compte professionnel usurpé. Les agents en poste depuis 2001 sont concernés : identité, statut, fonctions, parfois adresse, téléphone et numéro de sécurité sociale. Ni données bancaires, ni mots de passe, ni données d’élèves dans ce système. Les 346 millions revendiqués par ZeroBytes sont des lignes brutes, pas des personnes. Pour les élèves, rien n’est confirmé à ce jour. Le vrai risque : une vague d’hameçonnage au moment de la rentrée.

346 millions. Le chiffre tourne partout depuis hier soir, et il fait peur parce qu’il dépasse largement la population française. Sauf qu’il ne désigne pas 346 millions de personnes. Il ne désigne même pas des personnes du tout.

Le ministère de l’Éducation nationale a publié ce mardi 18 août un second communiqué, en réponse directe à la revendication du pirate qui se fait appeler ZeroBytes. Il y confirme une partie de l’affaire, et il en laisse une autre en suspens, celle qui concerne justement vos enfants. Voici ce qui est établi, ce qui ne l’est pas, comment savoir si vous êtes touché, et pourquoi les trois semaines qui nous séparent de la rentrée sont exactement le mauvais moment pour cette fuite.

Ce que le ministère confirme, noir sur blanc

L’affaire ne date pas d’hier. Elle a été rendue publique le 31 juillet 2026, dans un premier communiqué qui est passé relativement inaperçu en plein été.

Ce que le ministère y reconnaît : un accès frauduleux dans la nuit du 25 juillet 2026, obtenu par l’usurpation d’un compte professionnel, visant le système d’information dédié à la formation des personnels. L’alerte est remontée dès le 26 juillet, l’accès externe a été suspendu et une cellule de crise activée.

Le périmètre confirmé concerne les agents ayant exercé en académie depuis 2001. Sont potentiellement sortis : les éléments d’identité, le statut et les fonctions. Et pour une partie d’entre eux, les coordonnées, l’adresse postale, le numéro de téléphone, ainsi que le numéro de sécurité sociale.

Le communiqué est en revanche formel sur ce qui n’était pas dans ce système : « Ce système d’information ne contient ni données bancaires, ni mots de passe, ni données relatives aux élèves. » Retenez cette phrase, on va y revenir.

Et ce qu’il ne confirme pas du tout

Le communiqué de ce 18 août est plus intéressant, parce qu’il répond à la revendication de ZeroBytes.

Le ministère y indique que l’ensemble des personnels susceptibles d’être concernés ont déjà été informés individuellement. Une plainte contre X a été déposée auprès du parquet de Paris, l’ANSSI et la CNIL ont été saisies, une enquête judiciaire est en cours.

Sur les élèves, la formulation mérite d’être lue mot à mot : « Des publications intervenues hier font état de la mise en ligne de ces données et revendiquent la détention de données relatives à des élèves. Le ministère poursuit ses expertises techniques afin d’établir la nature exacte et l’étendue des données exfiltrées. »

Autrement dit : le ministère acte que les données ont été mises en ligne, il prend acte que le pirate revendique des données d’élèves, et il ne confirme rien de plus. Il ajoute que si les expertises établissent que des élèves sont concernés, leurs représentants légaux seront informés individuellement.

Soyons clairs : à l’heure où j’écris, aucune source officielle ne confirme que des données d’élèves ont fuité. Ce n’est pas non plus un démenti. C’est une enquête en cours, et c’est très différent des titres que vous avez pu croiser.

D’où sort le chiffre de 346 millions, et pourquoi il ne veut pas dire ce que vous croyez

ZeroBytes revendique très exactement 346 178 591 lignes, réparties dans environ 2 500 fichiers pour 43 Go. Le mot qui change tout, et que la plupart des reprises oublient, c’est « lignes brutes non dédupliquées ».

Un export scolaire, ce n’est pas une ligne par personne. C’est une ligne par élève et par année, par matière, par évaluation, par absence, par inscription à la cantine. Le même enfant peut apparaître des centaines de fois sur l’ensemble de sa scolarité. Additionnez des milliers d’exports issus de plusieurs bases et vous obtenez mécaniquement des centaines de millions de lignes, sans que le nombre de personnes bouge beaucoup.

Le pirate donne d’ailleurs lui-même ses chiffres après déduplication : environ 1 224 291 élèves distincts et 4 350 358 identifiants de personnels. On passe de 346 millions à quelques millions. Ce n’est pas anodin, mais ce n’est pas le même sujet.

Et il y a un détail qui devrait faire tiquer tout le monde. L’Éducation nationale emploie environ 1,2 million d’agents, soit un cinquième de l’emploi public français. Un pirate qui annonce 4,35 millions d’identifiants uniques de personnels annonce donc plus de trois fois l’effectif du ministère. Deux explications possibles : soit le fichier remonte sur des décennies et inclut tous les agents partis depuis, ce que l’allusion aux personnels « depuis 2001 » rend plausible, soit la déduplication annoncée par l’attaquant ne vaut rien. Dans les deux cas, reprendre ses chiffres tels quels n’a aucun sens.

Ajoutez que personne, à ce stade, n’a pu vérifier que ZeroBytes détient réellement l’intégralité de ce qu’il annonce. Un échantillon publié ne prouve pas un volume.

ZeroBytes, ce n’est pas son coup d’essai

Risques d'arnaque après la fuite de données de l'éducation nationale en France

Le pseudonyme ne sort pas de nulle part. Six jours plus tôt, le 12 août, le même ZeroBytes annonçait détenir 678 438 lignes de données fiscales volées à la DGFiP, ce que la Direction générale des Finances publiques a confirmé le 14 août. Là encore, aucune prouesse technique : les identifiants de deux comptes légitimes détournés, celui d’un agent et celui d’un tiers habilité. On lui attribue aussi les fuites Intermarché et Fédération française de handball, et depuis le piratage de SFR Fibre et ses 2,1 millions de clients fibre.

Ça change quoi pour vous ? Deux choses. Le personnage a un historique de revendications qui se sont vérifiées, donc on ne balaie pas celle-ci d’un revers de main. Mais il a aussi tout intérêt à gonfler ses chiffres pour vendre son fichier, et c’est exactement pour ça qu’il faut lire ses annonces avec des pincettes.

Le calendrier ne colle pas non plus

Autre écart passé sous silence : ZeroBytes date son intrusion du 15 juillet, quand le ministère parle de la nuit du 25 juillet. Dix jours d’écart. Soit il s’agit de deux intrusions distinctes, soit l’attaquant brode sur sa chronologie. Les deux hypothèses restent ouvertes et personne ne peut trancher pour l’instant. Et ce n’est pas le seul écart : le pirate décrit un accès VPN récupéré et une exfiltration étalée sur plusieurs jours, sur des applications de l’académie de Créteil et des annuaires académiques. Le ministère, lui, décrit un compte professionnel usurpé sur un seul système, celui de la formation. Ce n’est pas la même attaque.

Ce qui est certain, en revanche, c’est que c’est le troisième piratage de l’Éducation nationale en 2026. En mars, le portail de ressources humaines Compas exposait les données de 243 000 agents et stagiaires. En avril, c’était au tour d’ÉduConnect, la plateforme de connexion des familles : la base mise en vente concernait alors plus de 3,5 millions d’élèves, quasi exclusivement mineurs. Et maintenant le système de formation des personnels. Et le phénomène déborde largement l’Éducation nationale : trois jours plus tard, c’est la Protection Civile qui annonçait le vol des données de ses bénévoles, avec le même schéma d’accès légitime détourné.

Le point commun des trois mérite d’être souligné, parce qu’il en dit long : aucun n’est une prouesse technique. Pas de faille exotique, pas de zero-day. À chaque fois, un accès légitime détourné. Un compte, un mot de passe, une porte ouverte avec la bonne clé.

Êtes-vous concerné ?

Si vous êtes ou avez été agent de l’Éducation nationale depuis 2001, la réponse est probablement oui, et vous avez normalement déjà reçu une notification individuelle. Le ministère indique que cette vague d’information est terminée. Si vous n’avez rien reçu alors que vous étiez en poste sur la période, cela ne veut pas dire que vous êtes hors du périmètre : rapprochez-vous de votre autorité académique plutôt que d’attendre.

Si vous êtes parent d’élève, il n’y a aucune réponse officielle à ce jour. Les expertises sont en cours. Si elles concluent que des élèves sont touchés, les représentants légaux seront contactés individuellement. Inutile de chercher un formulaire de vérification en ligne, il n’en existe pas, et tout site qui vous en proposerait un relève très exactement des techniques d’hameçonnage dont je parle plus bas.

Le numéro de sécurité sociale, c’est ça le vrai problème

Dans la liste des données confirmées, une seule me préoccupe vraiment sur le long terme, et ce n’est pas l’adresse postale.

Un mot de passe compromis, vous le changez en deux minutes. Un numéro de sécurité sociale, vous le gardez à vie. Il ne se révoque pas, ne se réinitialise pas, et il vous suivra dans trente ans. C’est précisément ce qui rend ces fuites administratives plus durables que le piratage d’un site marchand. Ajoutez-y le fait qu’une fuite sur deux passe aujourd’hui par un sous-traitant, et vous voyez pourquoi ces fichiers ressortent des années après.

À quoi ça sert, concrètement, pour un escroc ? Pas à vider votre compte bancaire, rassurez-vous : ce numéro ne donne accès à aucun paiement. Il sert à fabriquer de la crédibilité. Un faux conseiller qui vous appelle en citant votre numéro de sécurité sociale, votre adresse et votre fonction exacte dans l’Éducation nationale n’a plus besoin de vous convaincre qu’il est légitime : il vient de le prouver. C’est le carburant des arnaques au support téléphonique et des usurpations d’identité administratives, comme après la fuite ANTS.

La rentrée dans trois semaines, et c’est là que ça devient dangereux

Le calendrier de cette fuite est le pire possible, et j’aimerais que vous mesuriez pourquoi.

Dans les jours qui viennent, votre boîte mail va se remplir de messages parfaitement légitimes : l’ENT de l’établissement, les codes Pronote ou ÉduConnect, l’inscription à la cantine, l’assurance scolaire, la liste de fournitures, le transport, la coopérative. Des dizaines de messages officiels, avec des liens à cliquer et des formulaires à remplir. C’est exactement le décor rêvé pour glisser un faux. Le faux n’a pas tardé : un site qui promet de vous révéler la classe de votre enfant contre son nom, son établissement et votre adresse mail.

Et cette fois, l’escroc peut connaître le nom de votre enfant, sa classe, son établissement et votre adresse. Le mail générique mal traduit appartient au passé. Après chaque grande fuite, la vague suivante ce sont les faux messages qui prétendent vous aider à vérifier ou effacer vos données, et ils marchent bien parce qu’ils tombent au moment où tout le monde s’inquiète. Les adhérents de la Mutuelle Générale de Prévoyance l’ont vécu cet été : le faux courrier est parti dans la foulée du vrai.

La règle pivot est simple et elle vaut pour tout : le ministère ne demande jamais par courriel, par téléphone ou par message vos identifiants, vos mots de passe ou vos coordonnées bancaires. C’est écrit dans les deux communiqués officiels. Aucune exception, aucune urgence qui tienne.

Ce qu’il faut faire maintenant

  1. Ne cliquez sur aucun lien dans un message qui évoque la fuite, même s’il a l’air officiel. Tapez vous-même l’adresse de l’ENT ou de Pronote dans votre navigateur, ou passez par vos favoris.
  2. Changez le mot de passe de votre compte académique si vous êtes agent, et surtout si vous le réutilisez ailleurs. Le ministère dit que les mots de passe n’étaient pas dans ce système, mais l’intrusion vient d’un compte professionnel usurpé : le réflexe reste bon. ZeroBytes revendique d’ailleurs de son côté des empreintes de mots de passe issues d’annuaires académiques, ce que le communiqué ne couvre pas. Et si vous recyclez le même mot de passe partout, un gestionnaire de mots de passe règle le problème une bonne fois.
  3. Activez la double authentification partout où c’est possible, à commencer par votre messagerie personnelle. C’est ce qui neutralise un mot de passe volé.
  4. Prévenez les personnes âgées de votre entourage qui sont d’anciens enseignants. Ce sont elles que viseront les faux appels au numéro de sécurité sociale.
  5. Signalez tout message suspect aux autorités académiques sans y répondre, et sur cybermalveillance.gouv.fr. Un email frauduleux se transfère à Signal Spam, un SMS se transfère au 33700.

Ce qui ne sert à rien, en revanche : chercher votre nom dans un moteur de fuites, ou payer un service de surveillance dans la panique. Les données ne sont pas indexées de cette façon, et l’information officielle viendra individuellement.

Ce que j’en retiens

Trois choses. Le chiffre de 346 millions ne décrit pas des personnes, il décrit des lignes de tableur empilées, et le nombre de gens réellement concernés reste inconnu. Pour les élèves, rien n’est confirmé à ce jour, et le ministère s’engage à prévenir les représentants légaux si ses expertises le montrent. Pour les personnels, c’est confirmé et les notifications sont parties, avec un numéro de sécurité sociale exposé pour une partie d’entre eux.

Ma recommandation si je devais n’en garder qu’une : ne changez rien à vos habitudes bancaires, ne paniquez pas, mais traitez pendant tout le mois de septembre chaque message scolaire comme suspect par défaut. Ouvrez l’ENT vous-même plutôt que par un lien, vérifiez auprès de l’établissement au moindre doute, et considérez que toute demande de paiement urgent arrivant par mail est fausse jusqu’à preuve du contraire. C’est fastidieux pendant quelques semaines, et c’est ce qui vous évitera d’être le prochain sur la liste.

Dernier point, et il vaut au-delà de cette affaire. Trois piratages en un an sur le même ministère, tous entrés par un accès légitime détourné, ça ne raconte pas une histoire de pirates géniaux. Ça raconte des comptes mal protégés dans une administration qui détient les données de près de douze millions d’élèves et de 1,2 million d’agents. La séquence commence à ressembler à celle qu’on a vue avec la CAF et sur d’autres grands fichiers publics : ce ne sont plus des accidents isolés. Le plan de renforcement annoncé avec l’ANSSI, on le jugera sur le quatrième incident.

Foire aux questions

Aucune confirmation officielle à ce jour. Le ministère poursuit ses expertises techniques et s’engage à informer individuellement les représentants légaux si des élèves sont concernés. ZeroBytes revendique 1 224 291 élèves distincts, mais personne n’a pu vérifier ce chiffre.

Vous avez normalement reçu une notification individuelle : le ministère indique que cette vague d’information est terminée. Si vous étiez en poste depuis 2001 sans rien avoir reçu, contactez votre autorité académique. Il n’existe aucun site officiel de vérification, et tout formulaire en ligne qui prétend le contraire est une arnaque.

Rien sur vos comptes bancaires : ce numéro n’autorise aucun paiement. Il sert à paraître crédible au téléphone ou par courriel. Ne validez jamais une demande au motif que votre interlocuteur récite des informations exactes sur vous.

Oui. Le ministère affirme qu’aucun mot de passe ne figurait dans le système visé, mais l’intrusion est partie d’un compte professionnel usurpé et le pirate revendique des empreintes de mots de passe issues d’annuaires académiques. Changez-le, et changez-le partout où vous le réutilisiez.

Le même pseudonyme, ZeroBytes, a revendiqué les deux à six jours d’écart en août 2026, avec la même méthode : des identifiants légitimes détournés, pas de faille technique exotique. Rien ne prouve pour autant qu’il s’agisse d’une seule et même personne.

Le système visé fin juillet est celui de la formation des personnels, ni Pronote ni ÉduConnect. Mais ÉduConnect a bien été piraté en avril 2026. Changez ce mot de passe si vous ne l’avez pas fait depuis, et connectez-vous toujours en tapant l’adresse vous-même, jamais par un lien reçu par mail.

Ne cliquez sur rien et ne répondez pas. Transférez le courriel à Signal Spam, un SMS au 33700, et signalez l’incident sur cybermalveillance.gouv.fr. Prévenez aussi votre autorité académique si le message se présente comme venant du ministère.

Steve Chevillard, créateur d'Astuces & Aide Informatique

Steve Chevillard

Fondateur & Directeur technique web

Homo numericus. J'ai lancé Astuces et Aide Informatique en 2015, à une époque où j'expliquais surtout les mêmes choses trois fois à mes proches. Depuis, je continue : dépanner, tester, écrire ce que j'aurais aimé lire. Une licence en Histoire, un diplôme de développeur web à l'Université de Bourgogne et aujourd'hui le poste de directeur technique web chez Philo éditions (Sciences Humaines, Philosophie magazine, Philonomist). En dehors des écrans, je joue de la basse, j'écoute beaucoup de musique et j'ai une femme et deux enfants qui me rappellent qu'il existe un monde hors du terminal.

Voir les publications de l'auteur

Commentaires

Laisser un commentaire

Votre commentaire sera révisé par les administrateurs si besoin.