Des données volées dans une cyberattaque ciblant un logiciel scolaire populaire

PowerSchool, éditeur américain de logiciels de gestion scolaire, a reconnu début janvier 2025 que ses serveurs avaient été compromis fin décembre 2024. Des données d’élèves et d’enseignants ont été dérobées. Voici ce que l’éditeur a confirmé, ce qui s’est passé depuis, et les réflexes à avoir quand un logiciel scolaire est touché.
L’essentiel
  • Quoi · Une intrusion dans les systèmes de PowerSchool, éditeur de logiciels de gestion des informations scolaires utilisé par des établissements aux États-Unis et au Canada.
  • Quand et comment · L’incident est découvert le 28 décembre 2024 et notifié aux clients le 7 janvier 2025. L’accès s’est fait via un seul identifiant compromis sur PowerSource, le portail de support client de l’éditeur.
  • Pourquoi ça compte · Les données concernées peuvent inclure nom, coordonnées, date de naissance, alertes médicales limitées et numéro de sécurité sociale américain ou canadien. PowerSchool a reconnu avoir payé une rançon.

Une cyberattaque ciblant les établissements scolaires #

La sécurité des données est un enjeu crucial à l’ère numérique, et les établissements scolaires n’y échappent pas. En janvier 2025, une attaque a visé PowerSchool, un logiciel de gestion des informations scolaires déployé à l’échelle nationale outre-Atlantique. Sur ce même dossier, nous avons suivi l’infiltration d’un site de logiciels scolaires ainsi que les données d’élèves et d’enseignants exposées.

Le mode opératoire est documenté par l’éditeur lui-même. Dans son communiqué relayé par la chaîne américaine WGEM le 9 janvier 2025, PowerSchool indique que ses serveurs ont été piratés fin décembre, un attaquant s’étant connecté avec des identifiants d’utilisateur. Le rapport d’investigation confié à CrowdStrike, publié par l’éditeur, précise le point d’entrée : « L’auteur de la menace a accédé à PowerSource, un portail de support client communautaire, en utilisant un seul identifiant compromis. » Un point d’entrée unique, donc, pour une intrusion à portée nationale.

Sur le volume, la prudence s’impose : WGEM parlait à l’époque des données « de milliers » de personnes, et PowerSchool n’a jamais publié de décompte définitif, indiquant que son processus de revue des données restait en cours. Aucun chiffre précis n’a été confirmé par l’éditeur — se méfier des totaux qui circulent sans source.

À lire Les dangers de l’IA dans les conflits armés : le cas d’Israël et la guerre à Gaza

Les impacts sur les écoles et les familles #

Les conséquences d’un tel incident dépassent la technique. Les parents et les élèves peuvent se sentir exposés, et les établissements doivent affronter une perte de confiance des familles et de leur communauté. Nous avions rapporté à ce titre la réaction des Elkhart Community Schools et les conséquences pour les écoles de Green Bay.

« Ça fait toujours mal quand ça touche des enfants. Ça ne passe tout simplement pas. »
JR Bareis, PDG de Tigerhawk Technologies, cité par WGEM le 9 janvier 2025.

Sur la nature des données, l’éditeur a été plus explicite que sur les volumes : les informations exposées pouvaient comprendre le nom, les coordonnées, la date de naissance, des informations limitées d’alerte médicale et le numéro de sécurité sociale américain ou canadien. En revanche, PowerSchool précise que les données bancaires et de cartes de paiement n’étaient pas concernées.

Ce que l’on sait depuis #

Un article d’actualité vieillit vite. Voici l’état du dossier tel qu’il ressort des publications de l’éditeur, consultées le 1ᵉʳ septembre 2026.

Une rançon payée
PowerSchool a reconnu avoir payé, expliquant avoir « pris la décision de payer une rançon parce que nous pensions que c’était dans le meilleur intérêt de nos clients ». Le montant n’a pas été rendu public.
Fin de l’investigation
Le rapport final de CrowdStrike est publié le 7 mars 2025. Il ne relève ni nouveau logiciel malveillant, ni accès non autorisé persistant dans les systèmes.
Une tentative de re-chantage
Le 7 mai 2025, des acteurs malveillants tentent une nouvelle extorsion en s’appuyant sur les données déjà dérobées en décembre. L’affaire est signalée aux autorités aux États-Unis et au Canada.

Cette dernière étape est la leçon la plus utile du dossier : payer une rançon ne fait pas disparaître les données volées. Une fois exfiltrées, elles peuvent ressurgir des mois plus tard. C’est pourquoi les mesures de protection décrites ci-dessous restent pertinentes bien après la fin médiatique d’un incident.

À lire alerte à la sécurité : des milliers de données de clients des Packers compromises

Comment se protéger contre les cybermenaces #

Les réflexes relèvent de l’hygiène de sécurité classique — et l’entrée par un identifiant unique compromis rappelle à quel point le maillon humain compte.

Côté établissement
  • Formation continue du personnel à la cybersécurité, en particulier au hameçonnage.
  • Mots de passe forts et authentification à deux facteurs sur tous les portails, y compris les outils de support et d’administration.
  • Surveillance régulière des systèmes pour détecter les connexions et activités anormales.
  • Élaboration de plans d’urgence en cas de violation de données, avec une procédure de notification prête à l’emploi.
  • Collaboration avec des experts en cybersécurité pour évaluer les vulnérabilités, y compris chez les prestataires.

Et si vous êtes parent ou enseignant concerné ?

Quand un logiciel scolaire est compromis, quelques gestes simples limitent la casse. En France, ils s’appuient sur des droits ouverts par le RGPD.

Changer les mots de passe
Renouveler le mot de passe du service touché, et surtout de tout autre compte où il était réutilisé. Activer la double authentification là où elle existe.
Surveiller l’usurpation
Rester attentif aux courriels et appels qui exploitent des informations exactes sur l’enfant ou l’établissement : une fuite alimente des tentatives d’hameçonnage très crédibles.
Exercer ses droits
Le RGPD ouvre un droit d’accès aux données détenues et un droit à l’effacement. La demande se fait auprès de l’organisme responsable du traitement.
Signaler à la CNIL
En cas d’absence de réponse ou de réponse insatisfaisante, une plainte peut être déposée auprès de la CNIL, l’autorité française de protection des données.
À retenir
  • Intrusion découverte le 28 décembre 2024, clients notifiés le 7 janvier 2025.
  • Point d’entrée : un seul identifiant compromis sur le portail de support PowerSource — pas une faille logicielle exotique.
  • Rançon payée, et pourtant une tentative de re-chantage le 7 mai 2025. Aucun volume précis n’a jamais été confirmé par l’éditeur.

Questions fréquentes #

Combien de personnes ont été touchées par la fuite PowerSchool ?
L’éditeur n’a pas publié de décompte définitif, son processus de revue des données étant resté en cours. Tout total avancé sans source directe est à considérer avec prudence.
Les établissements français sont-ils concernés ?
PowerSchool équipe des établissements aux États-Unis et au Canada ; l’incident ne visait pas le système éducatif français. Les réflexes de protection et les droits RGPD décrits ici valent en revanche pour n’importe quel outil scolaire compromis.
Que faire si l’école de mon enfant utilise un outil compromis ?
Changer les mots de passe concernés et ceux réutilisés ailleurs, activer la double authentification, se méfier des sollicitations qui reprennent des informations exactes, puis demander à l’établissement quelles données sont détenues. En France, le RGPD ouvre un droit d’accès et un droit à l’effacement, et la CNIL peut être saisie en cas de blocage.
Ressources externes
Article informatif de veille technologique. Il ne constitue pas un conseil juridique : pour une démarche personnelle liée à des données scolaires, rapprochez-vous de l’établissement responsable du traitement ou de la CNIL. Faits vérifiés auprès des sources ci-dessus le 1ᵉʳ septembre 2026.

28 avis sur « Des données volées dans une cyberattaque ciblant un logiciel scolaire populaire »

Partagez votre avis

Sur le meme sujet : freelance SEO à Lyon | création de site internet pas cher