[ad_1]
#Cest #pêche #chalut #Pourquoi #les #pirates #sintéressent #aussi #aux #profs #élèves
[ad_2]
Après l’attaque contre la direction générale des finances publiques (DGFIP), le duo français de pirates, ZeroBytes, a revendiqué avoir dérobé des données personnelles de plusieurs millions d’élèves français et des dizaines de milliers d’enseignants, dans un message publié sur un forum. Numéros de téléphone, adresses mails, domiciles… les hackeurs assurent avoir pu « absorber 346 millions de lignes » de données. Mais le piratage ciblant l’Education nationale et les données d’élèves et enseignants a de quoi interroger. Si la fuite de données fiscales s’explique aisément par l’appât du gain, quel intérêt des cybercriminels peuvent-ils trouver dans des listes de classes ou des cursus scolaires ? Pour comprendre ces offensives et la valeur réelle de ces informations, 20 Minutes a posé la question à Thibaut Hénin, expert judiciaire en cybersécurité.
On comprend la volonté de cibler le fisc mais pourquoi l’Éducation nationale ? Quel intérêt ont ces données ?
Il faut se méfier d’un biais : le pirate n’a pas forcément choisi l’Éducation nationale parce qu’il cherchait ces données de manière précise. C’est de la pêche au chalut. Les cybercriminels tendent des filets partout, attrapent ce qu’ils peuvent, puis trient et revendent. Parfois, ces données n’ont aucun intérêt et se vendent pour une somme dérisoire. Mais la valeur peut apparaître en recoupant les bases. Si vous croisez les fichiers de l’Éducation nationale avec ceux des impôts, vous pouvez localiser l’école des enfants de ménages très aisés. Prises séparément, ces informations ont peu d’impact ; combinées, elles créent des opportunités pour des criminels. Si vous voulez vous attaquer à une famille très riche, vous pouvez retrouver leur enfant, le kidnapper et demander une rançon par exemple car vous aurez toutes les informations nécessaires à votre disposition. De plus, accumuler ces données permet d’affiner des attaques de phishing (hameçonnage). Plus le courriel piégé est personnalisé grâce à des détails réels, plus la victime a de chances de tomber dans le panneau.
Si ces données ont parfois peu de valeur, pourquoi revendiquer ces attaques ?
C’est une question d’image et de « branding ». Dans ce milieu, où les profils sont souvent très jeunes, la recherche de notoriété est centrale. C’est un peu un fonctionnement de cour de récréation : revendiquer le piratage d’un ministère, c’est montrer à ses pairs qu’on n’est pas un « petit pirate » du dimanche. Afficher ce type de « trophée » sert aussi de carte de visite pour vendre ses services au plus offrant. C’est une erreur stratégique, car la règle de base en cybersécurité est de ne jamais attaquer son propre pays et de rester discret. Mais ces jeunes attaquants manquent souvent de maturité.
Ces pirates sont-ils surdoués ou on est particulièrement mal protégés ?
Un peu des deux, mais avec de fortes nuances. Ces jeunes ont de vraies compétences techniques et du temps pour s’entraîner, mais ils utilisent souvent des outils clés en main. Du côté de la défense, il existe une asymétrie : l’attaquant a juste besoin de trouver une faille une seule fois, tandis que l’administrateur système doit réussir à tout sécuriser en permanence. En France, la culture privilégie la créativité sur la rigueur absolue. Or, la sécurité informatique exige une rigueur extrême où la moindre erreur de syntaxe ouvre une porte. Cela demande du temps et du budget. Cependant, les infrastructures critiques, comme les centrales nucléaires, bénéficient de protocoles de sécurité maximaux supervisés par l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Pour le reste, tout est une question d’arbitrage et de gestion des risques.
Quel est le risque concret pour les enseignants, les élèves et leurs parents ?
Pour les données classiques (nom, prénom, adresse), le risque direct reste limité. Ce sont des informations qui étaient autrefois dans l’annuaire téléphonique. En revanche, si des bases identifiantes comme les annuaires LDAP (un protocole standard conçu pour gérer des « services d’annuaire », ndlr) sont touchées, le risque concerne les mots de passe. Les systèmes stockent des condensés des mots de passe. Si un utilisateur a choisi un mot de passe faible, le pirate pourra le deviner rapidement.
Face à ces fuites répétées, quelle est la marche à suivre pour les usagers ?
La règle d’or est simple : au moindre doute, on agit pour se rassurer. Si vous craignez pour vos accès, changez votre mot de passe. Pour éviter les pièges, l’idéal est d’utiliser des « phrases de passe » composées de 5 à 6 mots aléatoires sans lien entre eux. C’est techniquement robuste et bien plus facile à retenir. Si la crainte concerne des données bancaires ou des tentatives d’escroquerie, il faut contacter directement son conseiller bancaire pour qu’il renforce la vigilance sur le compte.
On a l’impression que les agents publics se font piéger facilement par le phishing. Comment l’expliquer ?
C’est une pure question de probabilités. L’Éducation nationale emploie plus d’un million de personnes. Si une tentative d’hameçonnage a une chance sur 10.000 de fonctionner, elle réussira nécessairement des dizaines de fois sur un tel volume. Ce n’est pas une question d’incompétence. Un moment de fatigue, un départ en vacances ou un événement personnel baissent la vigilance d’un agent à un instant T et le clic survient.
[ad_2]
2026-08-19 14:39:56
