---
title: "Cyberattaque de l\'été 2026 contre l\'Éducation nationale : périmètre, effets systémiques et état de résilience"
subtitle: "Intrusion par usurpation de compte, revendication ZeroBytes et perturbations de rentrée dans les académies"
date: 2026-08-25
author: JAS
theme: "Cybersécurité"
keywords: ["cyberattaque", "Éducation nationale", "ZeroBytes", "exfiltration de données", "résilience"]
image: https://ik.imagekit.io/l2lkwahet/199A/cyberattaque-ete-2026-education-nationale_O_-UEU60J.jpg
slug: cyberattaque-ete-2026-education-nationale
status: published
faq: [{"q":"Qu'est-ce qui s'est passé lors de la cyberattaque de l'été 2026 contre l'Éducation nationale ?","a":"Une intrusion a été réalisée dans la nuit du 25 juillet 2026 par usurpation d'un compte professionnel, affectant un système d'information lié à la formation des personnels. Le groupe ZeroBytes a revendiqué l'exfiltration de 43 Go de données répartis dans environ 2 500 fichiers, incluant des données de personnels, des exports I-Prof couvrant les 33 académies, des annuaires de Créteil et Versailles, ainsi que des données d'élèves et de responsables légaux. Le ministère a reconnu la publication de données issues de l'attaque et poursuivait la qualification de leur nature et de leur périmètre."},{"q":"Quels sont les effets systémiques de cet incident sur le système éducatif ?","a":"L'incident a provoqué des perturbations opérationnelles dans plusieurs académies, notamment Nantes, Toulouse et Bordeaux, avec des difficultés d'accès à la messagerie, à Arena, aux outils professionnels et aux mécanismes d'accès distant. Ces perturbations ont affecté la préparation administrative de la rentrée, avec des personnels de direction en situation de disponibilité réduite de leurs outils de travail. L'impact se décline en trois dimensions : confidentialité (exposition de données), intégrité (vérification des modifications de dossiers) et disponibilité (coupures et restrictions de services)."},{"q":"Quels sont les principaux risques identifiés suite à cette attaque ?","a":"Le risque principal est l'exploitation des données exfiltrées pour du phishing ciblé et de l'usurpation d'identité, car les annuaires, listes de contact et affectations permettent de produire des courriels crédibles adressés à des chefs d'établissement, enseignants ou parents. Un risque élevé concerne les données de mineurs et de responsables légaux, ainsi que la possibilité de nouvelles attaques si des secrets, configurations ou empreintes techniques restaient actifs. La menace perdure après le rétablissement des services, notamment dans le domaine de l'ingénierie sociale."},{"q":"Quelles sont les dates et chiffres clés de l'incident ?","a":"L'accès frauduleux a eu lieu dans la nuit du 25 juillet 2026, avec des premières mesures de réponse immédiates. En août, ZeroBytes a revendiqué l'exfiltration de 43 Go répartis dans environ 2 500 fichiers, et à partir de la deuxième quinzaine d'août, des perturbations d'accès ont été signalées dans les académies de Nantes, Toulouse et Bordeaux. Au 25 août 2026, l'état du système n'était pas pleinement stabilisé, avec une analyse forensique en cours et une continuité d'activité dégradée."},{"q":"Quelles sont les limites de l'analyse et les incertitudes persistantes ?","a":"Les informations publiques ne permettent pas d'établir académie par académie l'étendue exacte de la compromission technique. L'absence de preuve publique suffisante empêche de qualifier le niveau d'atteinte infrastructurelle pour Paris et d'autres académies. La revendication d'exports I-Prof sur les 33 académies fonde l'hypothèse d'une exposition nationale, mais ne permet pas d'affirmer que chaque académie a subi une intrusion autonome. La stabilisation technique devra être distinguée de la stabilisation du risque informationnel, cette dernière étant nécessairement plus longue."},{"q":"Quelles sont les conditions d'un rétablissement maîtrisé selon l'article ?","a":"Le rétablissement exige d'invalider les sessions actives, accès distants et secrets exposés, d'imposer une authentification multifacteur résistante au phishing, et d'examiner les journaux VPN, annuaires et systèmes d'authentification pour identifier les mouvements latéraux. Il faut également segmenter les applications RH, les systèmes de scolarité et les annuaires, réintroduire les services par paliers sur la base de critères explicites, et informer les personnes potentiellement concernées. Des indicateurs de rétablissement doivent être publiés : volume de comptes réinitialisés, couverture MFA, examens de comptes à privilèges et incidents secondaires détectés."},{"q":"Comment 199A Consulting peut-elle aider une organisation à faire face à ce type de cyberattaque ?","a":"199A Consulting, fort de plus de 20 ans d'expérience en conseil IT, accompagne les organisations dans le cadrage stratégique (audit de sécurité, gouvernance, évaluation des risques) et l'exécution opérationnelle (architecture de confiance, segmentation, authentification multifacteur, supervision, formation des équipes). Notre positionnement 'IT by design' et notre engagement pour la souveraineté numérique garantissent une réponse adaptée aux enjeux de résilience cyber. Contact : business@199a.agency"}]
---

## Objet et limites de l’analyse

L’été 2026 a été marqué par une intrusion ayant affecté des ressources numériques de l’Éducation nationale, dans un contexte de rentrée scolaire et de forte dépendance des académies aux services d’identité, de messagerie et aux applications de gestion. Les informations accessibles publiquement permettent d’établir l’existence d’une compromission par usurpation de compte professionnel et d’une dégradation significative de plusieurs services administratifs. Elles ne permettent pas encore d’établir, académie par académie, l’étendue exacte de la compromission technique.

L’analyse distingue donc les éléments confirmés par les autorités, les perturbations opérationnelles rapportées par les utilisateurs, et les données revendiquées par l’attaquant. Cette distinction est essentielle : une indisponibilité préventive d’un outil ne démontre pas que son infrastructure a été compromise ; inversement, une donnée exfiltrée peut produire un risque durable sans provoquer d’interruption de service visible.

## Chronologie de l’incident

L’accès frauduleux a été réalisé dans la nuit du 25 juillet 2026 au moyen de l’usurpation d’un compte professionnel. Le ministère a indiqué que l’incident concernait initialement un système d’information lié à la formation des personnels. Les premières mesures de réponse ont consisté à suspendre certains accès externes, à mobiliser une cellule de crise et à conduire des investigations avec les services compétents. [education.gouv](https://www.education.gouv.fr/incident-de-securite-affectant-les-donnees-de-personnels-de-l-education-nationale-505407)

Au cours du mois d’août, une revendication attribuée au groupe ZeroBytes a fait état d’un volume d’exfiltration de 43 Go répartis dans environ 2 500 fichiers. Le corpus revendiqué comprendrait des données de personnels, des exports I‑Prof couvrant l’ensemble des académies, des annuaires associés à Créteil et Versailles, ainsi que des données relatives à des élèves et à leurs responsables légaux. Le ministère a reconnu la publication de données issues de l’attaque et poursuivait, à cette date, la qualification de leur nature et de leur périmètre. [frenchbreaches](https://frenchbreaches.com/alertes/minist-re-de-l-ducation-nationale-msxi5ti3ty651shezo)

À partir de la deuxième quinzaine d’août, les mesures de sécurisation ont provoqué des difficultés d’accès à plusieurs applications et services de communication. Ces perturbations ont touché la préparation administrative de rentrée, particulièrement dans les académies de Nantes, Toulouse et Bordeaux. [lemonde](https://www.lemonde.fr/societe/article/2026/08/21/apres-la-cyberattaque-dans-l-education-nationale-des-applications-bloquees-et-des-chefs-d-etablissement-au-chomage-technique_6752280_3224.html)

## Architecture fonctionnelle exposée

La surface concernée dépasse un service isolé. Elle repose sur l’interconnexion de plusieurs couches : identité numérique, accès distant, annuaires académiques, messagerie, portails métiers et applications de gestion des personnels ou des élèves.

| Couche du système d’information | Composants associés dans les informations publiques | Enjeu de sécurité |
|---|---|---|
| Identité numérique | Compte professionnel, comptes académiques, fédération d’identité | Protection des authentifiants, gestion des sessions, authentification multifacteur, traçabilité |
| Accès distant | VPN revendiqué par l’attaquant | Contrôle des terminaux, limitation des privilèges, surveillance des connexions inhabituelles |
| Annuaires | LDAP/OpenAM de Créteil et Versailles, selon la revendication | Reconnaissance de l’organisation, ciblage d’agents, élévation de privilèges et phishing contextualisé |
| Communication | Messageries académiques, portails professionnels, Arena | Continuité des échanges institutionnels et diffusion d’informations de rentrée |
| Gestion RH | I‑Prof, données de carrière et d’affectation | Confidentialité des personnels, intégrité des parcours professionnels, risque de fraude ciblée |
| Gestion scolaire | BE1D, SCONET et outils de suivi cités dans la revendication | Protection de données de mineurs, des familles, des affectations et des parcours scolaires |
| Administration technique | Fichiers de configuration serveur revendiqués | Protection des secrets, configurations, clés et paramètres d’infrastructure |

Le point d’entrée confirmé est l’usurpation d’un compte professionnel. Le recours allégué à un VPN et la présence revendiquée d’annuaires et de fichiers de configuration conduisent à considérer l’écosystème d’identité comme le principal axe d’investigation. La question centrale porte sur les autorisations dont disposait le compte compromis, les ressources atteignables depuis son environnement de connexion et l’existence éventuelle de mécanismes de persistance. [education.gouv](https://www.education.gouv.fr/incident-de-securite-affectant-les-donnees-de-personnels-de-l-education-nationale-505407)

## Étendue géographique et fonctionnelle

Les académies de Créteil et de Versailles figurent explicitement dans les éléments revendiqués par l’attaquant, en raison de références à leurs annuaires et, pour Créteil, à un volume important de données. Les académies de Nantes, Toulouse et Bordeaux ont connu des perturbations opérationnelles rapportées lors de la préparation de rentrée. Ces perturbations concernent notamment les accès à la messagerie, à Arena, aux outils professionnels et, dans certains cas, aux mécanismes d’accès distant. [frenchbreaches](https://frenchbreaches.com/alertes/minist-re-de-l-ducation-nationale-msxi5ti3ty651shezo)

La revendication mentionne également des exports I‑Prof portant sur les 33 académies. Ce point fonde l’hypothèse d’une exposition nationale de données de personnels. Il ne permet pas d’affirmer que chaque académie a subi une intrusion autonome, qu’un serveur local a été compromis dans chaque territoire, ou qu’un même niveau d’exposition concerne tous les services académiques. Les architectures, la gestion des accès et les mesures de confinement diffèrent selon les académies. [frenchbreaches](https://frenchbreaches.com/alertes/minist-re-de-l-ducation-nationale-msxi5ti3ty651shezo)

| Périmètre | Éléments disponibles | Niveau d’impact susceptible d’être retenu |
|---|---|---|
| Créteil | Données locales, données de portée nationale et éléments de gestion revendiqués | Priorité maximale pour l’analyse forensique, la rotation des accès et l’évaluation des données de mineurs |
| Versailles | Annuaires et comptes revendiqués | Risque important sur les identités, l’usurpation et les attaques par réutilisation d’informations |
| Nantes, Toulouse, Bordeaux | Indisponibilités ou restrictions affectant les services de rentrée | Dégradation avérée de la continuité opérationnelle ; le lien précis avec une compromission locale reste à établir |
| Ensemble des académies | Exports I‑Prof revendiqués sur l’ensemble du territoire | Risque national sur les données de personnels et sur le phishing ciblé |
| Paris et autres académies | Informations publiques incomplètes ; impact opérationnel variable | Absence de preuve publique suffisante pour qualifier le niveau d’atteinte infrastructurelle |

Les sources publiques décrivent ainsi un incident à effets nationaux, tout en laissant subsister une asymétrie d’information sur les systèmes effectivement consultés ou exfiltrés. L’exposition des données et l’indisponibilité des services ne doivent pas être confondues : elles relèvent de mécanismes techniques et de temporalités de traitement distincts.

## Profondeur de l’atteinte

La profondeur de l’attaque peut être appréciée suivant cinq niveaux, du point d’entrée jusqu’aux conséquences secondaires.

| Niveau | État documentaire | Conséquence |
|---|---|---|
| Compromission d’identité | Confirmée | Un compte professionnel a été usurpé dans la nuit du 25 juillet |
| Accès à un environnement métier | Confirmé dans le périmètre initial | Les données personnelles et professionnelles d’agents liées au système ciblé sont susceptibles d’avoir été exposées |
| Exfiltration de données RH à portée étendue | Revendiquée et partiellement étayée | Risque de divulgation d’informations de carrière, d’affectation, de contacts et de structures organisationnelles |
| Accès à des données élèves et à des annuaires | Revendiqué ; qualification officielle en cours | Risque élevé pour les mineurs, les responsables légaux et l’exploitation de la connaissance organisationnelle |
| Matériaux techniques exploitables | Revendiqué | Risque de nouvelles attaques si des secrets, configurations ou empreintes restaient actifs ou réutilisables |

Le ministère indiquait, dans sa communication initiale, qu’aucun mot de passe ni donnée bancaire ne figurait dans le système de formation concerné. Cette déclaration porte sur le périmètre alors identifié. Elle ne clôt pas l’examen des éléments publiés ou revendiqués ultérieurement. L’évaluation définitive suppose de déterminer l’origine précise de chaque jeu de données, sa date d’extraction, les droits nécessaires à son obtention, ainsi que l’existence éventuelle de données techniques associées. [lemondeinformatique](https://www.lemondeinformatique.fr/actualites/lire-le-ministere-de-l-education-nationale-cible-par-une-attaque-100733.html)

Une exfiltration d’annuaires, de listes de contact, d’adresses électroniques, de numéros de téléphone, d’affectations et de fonctions crée une capacité de ciblage particulièrement importante. Un attaquant peut produire des courriels crédibles adressés à un chef d’établissement, un personnel administratif, un enseignant ou un parent, en invoquant une académie, une procédure de rentrée, une mise à jour de compte ou un document de gestion. Cette menace perdure après le rétablissement des services concernés.

## Impact sur la continuité de service

Les perturbations signalées à partir de la mi-août ont affecté des activités structurantes de la rentrée : consultation des messageries professionnelles, accès aux outils de préparation administrative, gestion d’emplois du temps, affectations, traitement de dossiers et communication avec les établissements. Des personnels de direction ont décrit une situation de disponibilité réduite de leurs outils de travail à quelques jours de la reprise. [lemonde](https://www.lemonde.fr/societe/article/2026/08/21/apres-la-cyberattaque-dans-l-education-nationale-des-applications-bloquees-et-des-chefs-d-etablissement-au-chomage-technique_6752280_3224.html)

Les restrictions d’accès constituent une mesure de précaution compréhensible dans le cadre d’une investigation en cours. Elles révèlent simultanément une dépendance forte des établissements à des services partagés, en particulier aux portails d’authentification et à la messagerie. La désactivation des clés OTP‑ODA dans l’académie de Bordeaux illustre une réévaluation d’un mécanisme de connexion jugé insuffisamment robuste au regard du contexte de menace. [lemonde](https://www.lemonde.fr/societe/article/2026/08/21/apres-la-cyberattaque-dans-l-education-nationale-des-applications-bloquees-et-des-chefs-d-etablissement-au-chomage-technique_6752280_3224.html)

L’impact opérationnel peut être classé selon trois dimensions :

- La **confidentialité**, avec la possible exposition de données de personnels, d’élèves et de responsables légaux.
- L’**intégrité**, car la compromission d’identités et d’accès à des applications de gestion impose de vérifier l’absence de modification de dossiers, de paramètres ou de droits.
- La **disponibilité**, directement affectée par les coupures, restrictions et indisponibilités d’applications indispensables à la rentrée.

La priorité de continuité doit porter sur les activités qui conditionnent la sécurité des personnes, les affectations, les communications institutionnelles, la gestion des établissements et les démarches administratives de rentrée. Leur réouverture suppose un niveau d’assurance suffisant sur les comptes, les terminaux autorisés et les flux d’accès.

## Évaluation de la résilience

La réponse initiale montre l’existence d’une capacité de détection et de confinement. L’alerte du centre opérationnel de sécurité, la suspension d’accès externes, la mobilisation d’une cellule de crise et le recours à l’Anssi constituent des éléments favorables. [lemondeinformatique](https://www.lemondeinformatique.fr/actualites/lire-le-ministere-de-l-education-nationale-cible-par-une-attaque-100733.html)

La résilience demeure toutefois limitée par l’hétérogénéité des environnements académiques, l’importance des interdépendances entre applications, et les incertitudes sur le périmètre de l’exfiltration. L’indisponibilité de services de base à l’approche de la rentrée traduit une continuité dégradée. Elle ne permet pas, à elle seule, de conclure à une insuffisance de la réponse ; elle indique que le choix de confinement a eu un coût opérationnel élevé.

| Fonction de résilience | Appréciation au 25 août 2026 | Éléments observables |
|---|---|---|
| Détection | Satisfaisante | Alerte et mobilisation de la réponse de sécurité dès le lendemain de l’intrusion  [lemondeinformatique](https://www.lemondeinformatique.fr/actualites/lire-le-ministere-de-l-education-nationale-cible-par-une-attaque-100733.html) |
| Confinement | Actif | Restrictions des accès, désactivation de mécanismes de connexion, maintien d’investigations  [lemonde](https://www.lemonde.fr/societe/article/2026/08/21/apres-la-cyberattaque-dans-l-education-nationale-des-applications-bloquees-et-des-chefs-d-etablissement-au-chomage-technique_6752280_3224.html) |
| Analyse forensique | En cours | Qualification publique incomplète du volume, de la nature et de la provenance des données exfiltrées  [frenchbreaches](https://frenchbreaches.com/alertes/minist-re-de-l-ducation-nationale-msxi5ti3ty651shezo) |
| Continuité d’activité | Dégradée | Difficultés d’accès aux messageries et outils de gestion dans plusieurs académies  [lemonde](https://www.lemonde.fr/societe/article/2026/08/21/apres-la-cyberattaque-dans-l-education-nationale-des-applications-bloquees-et-des-chefs-d-etablissement-au-chomage-technique_6752280_3224.html) |
| Communication de crise | À renforcer | Informations publiques centrées sur le périmètre initial, tandis que les revendications soulèvent des questions plus larges  [lemondeinformatique](https://www.lemondeinformatique.fr/actualites/lire-le-ministere-de-l-education-nationale-cible-par-une-attaque-100733.html) |
| Retour à un état de confiance | Non démontré publiquement | Aucun élément public ne permet d’attester l’élimination de toute persistance ou l’assainissement complet des identités et secrets |

L’état du système ne peut donc être qualifié de pleinement stabilisé au 25 août 2026. Les services peuvent revenir progressivement à la normale tout en conservant une exposition résiduelle, notamment dans le domaine de l’ingénierie sociale et de l’usurpation d’identité. La stabilisation technique devra être distinguée de la stabilisation du risque informationnel, cette dernière étant nécessairement plus longue dès lors que des données ont été diffusées.

## Conditions d’un rétablissement maîtrisé

Un rétablissement robuste exige des mesures vérifiables, documentées et coordonnées entre le niveau ministériel, les académies et les établissements.

- Invalider les sessions actives, accès distants, jetons applicatifs et secrets susceptibles d’avoir été exposés.
- Imposer une authentification multifacteur résistante au phishing pour les comptes administratifs, les personnels d’encadrement et les accès à privilèges.
- Examiner les journaux VPN, annuaires, systèmes d’authentification, bastions, postes d’administration et services de stockage afin d’identifier les mouvements latéraux et les mécanismes de persistance.
- Réaliser une revue des comptes de service, délégations d’administration, groupes à privilèges et interfaces entre les environnements ministériels et académiques.
- Segmenter davantage les applications RH, les systèmes de scolarité, les annuaires et les infrastructures d’administration afin de réduire la portée d’une compromission future.
- Réintroduire les services par paliers, sur la base de critères explicites d’intégrité, de journalisation, d’authentification et de supervision.
- Informer les personnes potentiellement concernées avec un niveau de précision proportionné aux données effectivement exposées, et déployer une communication anti-hameçonnage adaptée aux personnels, aux établissements et aux familles.
- Publier des indicateurs de rétablissement : volume de comptes réinitialisés, couverture MFA, examens de comptes à privilèges, applications remises en service, incidents secondaires détectés et statut de l’investigation.

La principale question de gouvernance porte désormais sur l’architecture de confiance du SI éducatif. La restauration de la disponibilité est indispensable pour la rentrée. La réduction durable du risque dépend toutefois de la capacité à rétablir l’intégrité des identités, à limiter les dépendances entre systèmes, à contrôler les accès inter-académiques et à démontrer que les environnements remis en service ne conservent ni accès non autorisé, ni secret exposé, ni mécanisme de persistance.