Egidio
Dossier · 6 septembre 2026

EduConnect : 3,5 millions d'élèves revendiqués, non confirmé

Un groupe se présentant sous le nom DumpSec revendique une base de données issue d'EduConnect, portant sur 3,5 millions d'élèves mineurs. Ce chiffre ne vient ni du ministère de l'Éducation nationale, ni d'aucune autorité publique — c'est le dossier le moins confirmé de cette série, et il faut le dire clairement plutôt que de l'habiller en fait établi.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Ce dossier repose presque entièrement sur une seule source. Le chiffre de 3,5 millions d'élèves, les 7,2 millions de bulletins et les 400 000 attestations ASSR2 viennent de la revendication du groupe DumpSec, relayée par le site spécialisé FrenchBreaches. Aucune déclaration officielle du ministère de l'Éducation nationale ne confirme ces volumes à ce jour. C'est un cas où la prudence doit primer sur l'ampleur du chiffre.

Les chiffres — tous revendiqués

3,5 M
Élèves dont les données seraient exposées, selon la revendication de DumpSec — non confirmé par le ministère.
FrenchBreaches, avril 2026 (revendication rapportée).
7,2 M
Bulletins scolaires que le groupe affirme avoir exfiltrés — non confirmé.
DumpSec, revendication du 12/04/2026.
400 000
Attestations de sécurité routière (ASSR2) revendiquées — non confirmé.
DumpSec, revendication du 12/04/2026.
0
Déclaration officielle du ministère de l'Éducation nationale confirmant un volume, une identité d'auteur, ou même l'existence de la fuite, au moment de la rédaction.
Vérifié le 06/09/2026.

Chronologie

REVENDIQUÉ
Fin décembre 2025 (selon la revendication)
Un groupe se présentant sous le nom DumpSec affirme avoir exploité, sur deux jours, une manipulation de requêtes HTTP exposant un défaut de contrôle d'accès sur la plateforme EduConnect. Aucune date de compromission n'est confirmée indépendamment.
REVENDIQUÉ
12 avril 2026
DumpSec annonce publiquement disposer d'une base de 3,5 millions d'élèves, avec noms, identifiants EduConnect, établissements, classes, emails quand renseignés, et codes d'activation. Le groupe revendique aussi des mots de passe en clair sur certains comptes.
TOUJOURS NON CONFIRMÉ
Au 06/09/2026
Aucune confirmation officielle du ministère de l'Éducation nationale n'a été publiée concernant l'ampleur de cette fuite. La seule source disponible reste le relais journalistique de la revendication du pirate.

🔍Pourquoi ce dossier est traité différemment

La plupart des dossiers de ce Laboratoire distinguent une intrusion confirmée par l'organisme d'un volume revendiqué par le pirate. Ici, même l'intrusion elle-même n'a pas de confirmation institutionnelle publiée au moment de la rédaction — seule la revendication existe, relayée par la presse spécialisée. Ce n'est pas une raison pour ignorer le sujet : des millions de comptes d'élèves mineurs sont en jeu si la revendication s'avère exacte. C'est une raison de le dire aussi clairement que possible.

Source : Café pédagogique, Journal du Geek, avril 2026.
🔎 Une analyse, pas un fait constaté : si la revendication est exacte, les données concernent des enfants. Un nom, un établissement et une classe suffisent à construire un message crédible ciblant un parent — « votre enfant a eu un incident, contactez l'établissement à ce numéro ». Aucun cas d'arnaque exploitant précisément ces données n'est documenté à ce jour ; c'est un scénario de risque, pas un événement observé.

Questions fréquentes

Le ministère de l'Éducation nationale a-t-il confirmé cette fuite ?

Non, pas au moment de la rédaction. Le chiffre de 3,5 millions d'élèves provient exclusivement du site spécialisé FrenchBreaches, qui rapporte lui-même la revendication du groupe DumpSec. Aucune déclaration officielle du ministère ne confirme ce volume ni l'identité de l'auteur.

Que revendique le groupe DumpSec ?

Le 12 avril 2026, DumpSec annonce avoir compromis la plateforme EduConnect via une manipulation de requêtes HTTP exploitant un défaut de contrôle d'accès, sur deux jours fin décembre 2025. Le groupe revendique des données de 3,5 millions d'élèves, 7,2 millions de bulletins scolaires, 400 000 attestations ASSR2, ainsi que des mots de passe en clair sur plusieurs comptes.

Quelles données seraient concernées ?

Selon la revendication : noms, prénoms, identifiants EduConnect, établissements, classes, adresses email quand elles sont renseignées, et codes d'activation pour les comptes non encore activés. Rien de ceci n'est confirmé indépendamment du pirate à ce stade.

Pourquoi ce dossier est-il classé différemment des autres du Laboratoire ?

Parce que la quasi-totalité de ce que l'on sait vient d'une seule source (le pirate, relayé par un site spécialisé), sans confirmation institutionnelle. C'est le cas le moins confirmé de toute la série de fuites françaises couvertes ici, et ce dossier le signale explicitement plutôt que de présenter le chiffre comme un fait établi.

Quel est le risque pour les familles ?

Si la revendication s'avère exacte, les données concernent des enfants mineurs : nom, établissement, classe. Combinées, elles peuvent servir à cibler un parent avec un message crédible se faisant passer pour l'école ou le rectorat. Le risque reste, à ce stade, une analyse et non un fait constaté.

Installer Egidio — gratuit →

🔒 Si vous êtes parent d'élève, méfiez-vous de tout message citant le nom, la classe ou l'établissement de votre enfant pour paraître légitime. Voir de la fuite à l'arnaque pour comprendre le mécanisme.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « EduConnect : 3,5 M d'élèves revendiqués, non confirmé », egidio.app/laboratoire/educonnect-fuite-3-5-millions-eleves/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.