Une fuite de données chez Infinite Campus compromet 137 000 comptes de personnel scolaire

Une fuite de données chez Infinite Campus compromet 137 000 comptes de personnel scolaire

Le groupe de cyberextorsion ShinyHunters a dérobé les informations personnelles de plus de 137 000 comptes de personnel scolaire. Cette attaque, qui visait le système d’information très répandu Infinite Campus, a eu lieu en mars et a exploité une faille de sécurité chez Salesforce.

Infinite Campus est une société de technologie éducative. Elle fournit un logiciel de gestion des données scolaires à plus de 3 200 districts scolaires aux États-Unis. Ce système gère les informations de 11 millions d’élèves dans 46 États.

Lorsqu’elle a informé ses clients de la violation en mars, la société n’a pas nommé le groupe de pirates. Elle a simplement décrit l’attaquant comme « faisant partie d’un collectif connu pour cibler les comptes Salesforce de centaines d’entreprises ».

Infinite Campus a précisé aux clients touchés que les données exposées contenaient les noms et coordonnées du personnel scolaire, ainsi que d’autres informations publiquement accessibles. La société a ajouté qu’elle n’avait pas la preuve que ses bases de données clients avaient été compromises.

« Leur cible était l’instance Salesforce d’Infinite Campus, qui contient les noms et informations de contact du personnel scolaire. La majorité de ces données sont des informations d’annuaire que l’on trouve couramment sur les sites web des établissements », a-t-elle déclaré.

Infinite Campus n’a pas partagé plus de détails sur l’attaque. Cependant, le groupe ShinyHunters a revendiqué la responsabilité de la violation sur son site de fuites de données. Il a publié une archive de 1,2 Go contenant, selon ses dires, des enregistrements Salesforce avec des données personnelles identifiables et d’autres informations internes de l’entreprise.

Annonce d'Infinite Campus sur le site de fuites de données de ShinyHunters

Infinite Campus sur le site de fuites de données de ShinyHunters (BleepingComputer)

Le service de notification de violations de données Have I Been Pwned a analysé les informations divulguées. Il a annoncé aujourd’hui que cette fuite a exposé les données de 137 100 comptes. Parmi elles se trouvent des noms uniques, des adresses e-mail, des employeurs, des postes occupés, des numéros de téléphone, des adresses physiques, des identifiants et des tickets de support.

« Le groupe a ensuite publié des données qu’il affirme avoir obtenues d’Infinite Campus. Elles contiennent 137 000 adresses e-mail uniques, ainsi que des noms, des numéros de téléphone, des adresses physiques et des tickets de support », a indiqué Have I Been Pwned.

« Infinite Campus a ensuite envoyé des notifications. Elle y explique que les données exposées consistaient principalement en des ‘noms et informations de contact du personnel scolaire’ et que ‘la majorité sont des informations d’annuaire que l’on trouve couramment sur les sites web des établissements' ».

L’incident chez Infinite Campus ressemble beaucoup au piratage de PowerSchool en décembre 2024. Cependant, l’impact est très différent, car la brèche chez PowerSchool a touché 62 millions d’élèves. Le pirate derrière cette attaque, un étudiant universitaire de 19 ans du Massachusetts, a plaidé coupable et a été condamné en mai 2025 à 4 ans de prison.

Au cours de l’année écoulée, ShinyHunters a ciblé de nombreux clients de Salesforce. Le groupe déclare avoir volé plus de 1,5 milliard d’enregistrements après avoir violé des centaines d’entreprises lors du piratage de Salesloft Drift et de la campagne Salesforce Aura.

Plus récemment, le groupe d’extorsion a revendiqué la responsabilité d’une nouvelle campagne de vol de données. Celle-ci exploite une vulnérabilité zero-day dans la suite logicielle d’entreprise Oracle PeopleSoft pour dérober des données à plus de 100 organisations, dont l’Université de Nottingham.