Une cyberattaque visant des services associés à l’Agence pour l’enseignement français à l’étranger (AEFE) est revendiquée ce 11 août 2026. Les attaquants affirment avoir obtenu un accès via le portail SSO de l’AEFE, puis récupéré l’annuaire interne de l’organisation.
La fuite annoncée comprend 30 594 entrées issues de l’annuaire ainsi qu’un export de 135 e-mails. Les services orion.aefe.fr et aefe.optimails.com sont notamment cités dans la revendication.

L’AEFE, opérateur du réseau français d’enseignement à l’étranger
L’AEFE est l’opérateur public chargé d’accompagner le réseau des établissements d’enseignement français à l’étranger. Elle travaille avec de nombreux établissements scolaires, personnels administratifs, enseignants et partenaires répartis dans de nombreux pays.
Un annuaire interne de cette organisation peut donc permettre de cartographier une partie importante de ses collaborateurs et interlocuteurs professionnels.
30 594 entrées récupérées depuis l’annuaire interne
Selon le récit des attaquants, l’accès initial aurait été obtenu en se connectant à sso.aefe.fr. Une fois authentifiés, ils disent avoir découvert un annuaire interne contenant environ 30 000 entrées, qu’ils auraient ensuite aspiré automatiquement.
Le fichier diffusé est annoncé à 30 594 lignes. Ce chiffre correspond au nombre d’entrées revendiquées dans l’annuaire et ne peut pas nécessairement être assimilé à 30 594 personnes uniques sans analyse des éventuels doublons ou comptes techniques.
Une messagerie interne également accessible
Après l’annuaire, les attaquants affirment avoir découvert un système de messagerie interne et avoir exporté des données correspondant à 135 e-mails. Le domaine aefe.optimails.com est cité dans la publication.
Selon leur récit, ils auraient également obtenu un accès à Tchap, la messagerie instantanée utilisée par de nombreux agents du secteur public. Rien dans les éléments communiqués ne permet toutefois d’affirmer que des conversations Tchap ont été exfiltrées.
Un accès qui semblait déjà partiellement restreint
Les auteurs expliquent avoir rencontré plusieurs refus d’accès lorsqu’ils tentaient d’ouvrir d’autres outils de l’AEFE. Ils affirment également avoir eu l’impression que d’autres personnes avaient déjà utilisé ou exploré cet accès avant eux.
Ces affirmations restent à prendre avec prudence : elles proviennent directement des attaquants et ne permettent pas de déterminer depuis quand l’accès existait, comment il a été obtenu à l’origine ni si d’autres acteurs ont effectivement compromis les mêmes comptes.
Des données particulièrement utiles pour le phishing ciblé
Un annuaire interne peut contenir des informations professionnelles telles que des noms, adresses e-mail, fonctions, établissements ou rattachements organisationnels. Combinées au contenu d’e-mails internes, ces informations peuvent faciliter des attaques d’ingénierie sociale très crédibles.
- phishing ciblé contre les personnels de l’AEFE et des établissements ;
- usurpation d’un collègue ou d’un responsable connu ;
- cartographie des équipes et des relations hiérarchiques ;
- préparation de faux messages administratifs ;
- croisement avec d’autres bases de données compromises.
Le périmètre de la compromission reste à confirmer
À ce stade, il s’agit d’une cyberattaque revendiquée et non confirmée officiellement par l’AEFE. Les attaquants annoncent la diffusion gratuite d’une archive contenant l’annuaire et les e-mails récupérés.
Les éléments disponibles indiquent surtout un accès à plusieurs services internes à partir d’un compte authentifié. Rien ne permet pour l’instant d’étendre cette compromission à l’ensemble du système d’information de l’AEFE ni d’affirmer que toutes les données accessibles ont été récupérées.