- Quoi · Une intrusion dans les systèmes de PowerSchool, éditeur de logiciels de gestion des informations scolaires utilisé par des établissements aux États-Unis et au Canada.
- Quand et comment · L’incident est découvert le 28 décembre 2024 et notifié aux clients le 7 janvier 2025. L’accès s’est fait via un seul identifiant compromis sur PowerSource, le portail de support client de l’éditeur.
- Pourquoi ça compte · Les données concernées peuvent inclure nom, coordonnées, date de naissance, alertes médicales limitées et numéro de sécurité sociale américain ou canadien. PowerSchool a reconnu avoir payé une rançon.
Une cyberattaque ciblant les établissements scolaires #
La sécurité des données est un enjeu crucial à l’ère numérique, et les établissements scolaires n’y échappent pas. En janvier 2025, une attaque a visé PowerSchool, un logiciel de gestion des informations scolaires déployé à l’échelle nationale outre-Atlantique. Sur ce même dossier, nous avons suivi l’infiltration d’un site de logiciels scolaires ainsi que les données d’élèves et d’enseignants exposées.
Le mode opératoire est documenté par l’éditeur lui-même. Dans son communiqué relayé par la chaîne américaine WGEM le 9 janvier 2025, PowerSchool indique que ses serveurs ont été piratés fin décembre, un attaquant s’étant connecté avec des identifiants d’utilisateur. Le rapport d’investigation confié à CrowdStrike, publié par l’éditeur, précise le point d’entrée : « L’auteur de la menace a accédé à PowerSource, un portail de support client communautaire, en utilisant un seul identifiant compromis. » Un point d’entrée unique, donc, pour une intrusion à portée nationale.
Sur le volume, la prudence s’impose : WGEM parlait à l’époque des données « de milliers » de personnes, et PowerSchool n’a jamais publié de décompte définitif, indiquant que son processus de revue des données restait en cours. Aucun chiffre précis n’a été confirmé par l’éditeur — se méfier des totaux qui circulent sans source.
À lire Les dangers de l’IA dans les conflits armés : le cas d’Israël et la guerre à Gaza
Les impacts sur les écoles et les familles #
Les conséquences d’un tel incident dépassent la technique. Les parents et les élèves peuvent se sentir exposés, et les établissements doivent affronter une perte de confiance des familles et de leur communauté. Nous avions rapporté à ce titre la réaction des Elkhart Community Schools et les conséquences pour les écoles de Green Bay.
Sur la nature des données, l’éditeur a été plus explicite que sur les volumes : les informations exposées pouvaient comprendre le nom, les coordonnées, la date de naissance, des informations limitées d’alerte médicale et le numéro de sécurité sociale américain ou canadien. En revanche, PowerSchool précise que les données bancaires et de cartes de paiement n’étaient pas concernées.
Ce que l’on sait depuis #
Un article d’actualité vieillit vite. Voici l’état du dossier tel qu’il ressort des publications de l’éditeur, consultées le 1ᵉʳ septembre 2026.
Cette dernière étape est la leçon la plus utile du dossier : payer une rançon ne fait pas disparaître les données volées. Une fois exfiltrées, elles peuvent ressurgir des mois plus tard. C’est pourquoi les mesures de protection décrites ci-dessous restent pertinentes bien après la fin médiatique d’un incident.
À lire alerte à la sécurité : des milliers de données de clients des Packers compromises
Comment se protéger contre les cybermenaces #
Les réflexes relèvent de l’hygiène de sécurité classique — et l’entrée par un identifiant unique compromis rappelle à quel point le maillon humain compte.
- Formation continue du personnel à la cybersécurité, en particulier au hameçonnage.
- Mots de passe forts et authentification à deux facteurs sur tous les portails, y compris les outils de support et d’administration.
- Surveillance régulière des systèmes pour détecter les connexions et activités anormales.
- Élaboration de plans d’urgence en cas de violation de données, avec une procédure de notification prête à l’emploi.
- Collaboration avec des experts en cybersécurité pour évaluer les vulnérabilités, y compris chez les prestataires.
Et si vous êtes parent ou enseignant concerné ?
Quand un logiciel scolaire est compromis, quelques gestes simples limitent la casse. En France, ils s’appuient sur des droits ouverts par le RGPD.
- Intrusion découverte le 28 décembre 2024, clients notifiés le 7 janvier 2025.
- Point d’entrée : un seul identifiant compromis sur le portail de support PowerSource — pas une faille logicielle exotique.
- Rançon payée, et pourtant une tentative de re-chantage le 7 mai 2025. Aucun volume précis n’a jamais été confirmé par l’éditeur.
Questions fréquentes #
Combien de personnes ont été touchées par la fuite PowerSchool ?
Les établissements français sont-ils concernés ?
Que faire si l’école de mon enfant utilise un outil compromis ?
- WGEM — « Hackers steal data from nationwide school software site », 9 janvier 2025 : couverture d’origine, communiqué de PowerSchool et citation de JR Bareis.
- PowerSchool — page officielle « SIS Incident » : chronologie, conclusions du rapport CrowdStrike, nature des données, rançon et tentative de re-chantage de mai 2025.
Comment est-ce possible que des données aussi sensibles soient encore vulnérables ? 😡
Merci pour cet article, ça fait réfléchir sur la sécurité des données !
Franchement, c’est incroyable à quel point les hackers peuvent être malins ! 😂
Est-ce que les écoles vont vraiment changer leur sécurité après ça ?
Je me demande quel type de données a été volé… 😟
Il faut vraiment que les écoles investissent dans la cybersécurité !
C’est triste de penser que les enfants sont concernés par ces attaques.
On devrait faire des campagnes de sensibilisation pour les parents !
Pourquoi les logiciels scolaires ne sont-ils pas plus sécurisés ? 🤔
J’espère que les écoles vont prendre des mesures sérieuses maintenant.
Ces cyberattaques sont de plus en plus fréquentes, c’est inquiétant !
Il faut pas oublier que les hackers ne s’arrêteront pas là ! 😬
Est-ce que quelqu’un sait si des mesures ont déjà été prises ?
Bravo aux personnes qui travaillent pour améliorer la sécurité !
Je trouve ça fou qu’on soit encore autant exposé !
Les parents doivent être informés de ce genre d’incident.
Que fait le gouvernement pour protéger les données des enfants ?
Je ne fais plus confiance à ces logiciels, c’est sûr ! 😱
C’est un vrai problème de société, pas seulement scolaire !
Les écoles doivent impérativement se protéger mieux, c’est vital.
Je me demande si les hackers ont vraiment une éthique… 😅
Il serait temps que les écoles prennent ça au sérieux !
Merci pour ces conseils sur la cybersécurité !
Les identifiants d’utilisateur, c’est vraiment la porte ouverte aux hackers.
C’est une honte que ça arrive à des établissements scolaires !
Et si on utilisait des logiciels open-source ? 🤔
La sécurité des données devrait être une priorité absolue !
Je pense que ça va avoir un impact énorme sur la confiance des parents.