Le portail Location-etudiant.fr a vu sa page d’accueil remplacée le 21 juillet 2026 par un message revendiquant la compromission complète de sa base de données. L’auteur affirme détenir toutes les tables du site et menace de publier l’ensemble des fichiers en l’absence de prise de contact.
Un extrait de la table des comptes administrateurs a directement été affiché sur le site. Il expose une douzaine de comptes internes associés à l’exploitant et à son partenaire, avec des coordonnées professionnelles, des rôles d’accès et des mots de passe. La majorité apparaît sous forme hachée, mais au moins un mot de passe était enregistré en clair.
Un important portail consacré au logement étudiant
Location-etudiant.fr est un portail français de recherche de logements édité par la société Metres Carres.com. Le service référence plus de 230 000 annonces et s’appuie également sur la plateforme partenaire Studapart pour orienter les étudiants vers des offres de location.
Depuis l’incident, le site est inaccessible et affiche une page de maintenance redirigeant les visiteurs vers Studapart.
Des comptes internes publiés sur la page d’accueil
L’extrait rendu public contient notamment :
- nom et prénom ;
- adresse e-mail professionnelle ;
- numéro de téléphone ;
- identifiant de connexion ;
- mot de passe haché ;
- un mot de passe stocké en clair ;
- rôle et niveau d’accès ;
- adresse IP ;
- identifiant interne ;
- nom de la base applicative.
La publication de ces informations peut faciliter de nouvelles tentatives d’accès, notamment lorsque des identifiants ou mots de passe ont été réutilisés sur d’autres services.
10 Go et les données des étudiants revendiqués
L’auteur affirme détenir un dépôt d’environ 10 Go contenant l’intégralité des tables du site, y compris les informations des étudiants inscrits. Aucun élément public ne permet toutefois de confirmer ce volume ni l’exposition effective des comptes utilisateurs.
Les seules données dont la publication est établie à ce stade concernent les comptes administratifs visibles dans l’extrait. Le nombre d’étudiants potentiellement touchés reste inconnu.
Comment la compromission a-t-elle pu se produire ?
Le remplacement de la page d’accueil et l’accès revendiqué aux tables indiquent un niveau de contrôle supérieur à une simple collecte de données publiques. Une faille dans l’application, un compte administrateur compromis, des identifiants récupérés sur un serveur ou un accès direct à la base de données pourraient expliquer l’incident.
La présence d’un mot de passe enregistré en clair constitue également une faiblesse importante. Un mot de passe ne devrait jamais être conservé sous une forme lisible, mais protégé par un algorithme de hachage robuste.
Des risques pour les équipes et les étudiants
Si les données des utilisateurs figurent réellement dans le dépôt, elles pourraient être exploitées pour envoyer de faux messages liés à une recherche de logement, à un dossier locatif ou à une réservation.
- phishing au nom de Location-etudiant.fr ou de Studapart ;
- fausses annonces de logements ;
- demandes frauduleuses de dépôt de garantie ;
- tentatives de vol de pièces justificatives ;
- prise de contrôle de comptes internes ;
- réutilisation des mots de passe sur d’autres services.
Un incident visible mais un périmètre encore incertain
La compromission de la page d’accueil et l’exposition de comptes administrateurs sont visibles, mais l’exfiltration des 10 Go et des données étudiantes reste une revendication non confirmée.
À ce stade, ni Location-etudiant.fr ni Metres Carres.com n’ont publié de communication officielle précisant l’origine de l’attaque, le nombre de personnes concernées ou les catégories exactes de données éventuellement volées.