Skolae a confirmé un incident de sécurité après la détection, le 8 juillet 2026, d’un accès non autorisé à l’un de ses environnements informatiques. Le groupe indique avoir engagé des mesures de confinement et de remédiation, puis déclaré la violation de données à la CNIL.
Une notification a été adressée aux personnes potentiellement concernées. Aucun nombre de victimes n’y est précisé et l’étendue exacte de la compromission reste en cours d’évaluation.
Un important réseau d’écoles et de formations
Skolae est un groupe français spécialisé dans l’enseignement supérieur en alternance et la formation professionnelle. Sa branche Education rassemble notamment les réseaux GES et Eductive, avec des écoles comme l’ESGI, PPA Business School, l’EIML, l’EFAB, l’ICAN ou encore l’ECITV.
Le réseau revendique 23 écoles, environ 21 000 étudiants, 150 000 apprenants et une présence dans 37 villes françaises. Ces chiffres décrivent la taille du groupe et ne correspondent pas au nombre de personnes touchées par l’incident.
Quelles données peuvent être concernées ?
Selon la communication officielle, l’environnement compromis pouvait contenir des informations communiquées lors d’une prise de contact, d’une candidature, d’une inscription, d’une scolarité ou d’échanges avec les établissements du groupe.
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone ;
- adresse postale ;
- raison sociale pour certains contacts professionnels ;
- fonction occupée ;
- coordonnées professionnelles.
Le GIE GES mutualise différents services utilisés par plusieurs établissements, notamment autour des candidatures, des admissions, de la relation avec les étudiants et de certains outils informatiques. Une intrusion dans un environnement partagé peut donc potentiellement concerner plusieurs écoles.
Pièces d’identité, données bancaires et mots de passe exclus
Skolae précise que les investigations menées jusqu’à présent n’ont pas identifié d’exposition de pièces d’identité, coordonnées bancaires, RIB, données de santé ou mots de passe. Aucun usage frauduleux des informations concernées n’aurait par ailleurs été détecté au moment de la notification.
Comment l’accès a-t-il pu se produire ?
Le point d’entrée technique n’a pas été rendu public. La compromission pourrait provenir d’un compte interne piraté, d’identifiants récupérés par hameçonnage, d’une vulnérabilité dans une application ou d’un service exposé insuffisamment protégé.
Plusieurs écoles du réseau ont également été associées à des revendications de fuite de données publiées en juillet 2026. Aucun élément technique public ne permet toutefois d’affirmer que tous ces dépôts proviennent du même incident.
Faux frais de scolarité et phishing ciblé
Même sans mots de passe ni informations bancaires, les coordonnées exposées peuvent servir à préparer des escroqueries très crédibles. Un fraudeur pourrait se présenter comme un établissement, un service d’admission ou une entreprise partenaire en utilisant le nom de l’école et le contexte de la personne visée.
- fausse demande de règlement de frais de scolarité ;
- faux message concernant une candidature ou une admission ;
- escroquerie liée à un contrat d’alternance ;
- demande frauduleuse de document administratif ;
- hameçonnage visant à récupérer un mot de passe ou des coordonnées bancaires.
Les personnes contactées doivent vérifier directement auprès de leur école toute demande inhabituelle, en particulier lorsqu’elle concerne un paiement, un changement de coordonnées bancaires ou l’envoi urgent de documents.
Un incident confirmé, mais aucun volume communiqué
Contrairement à une simple revendication cybercriminelle, l’accès non autorisé est ici officiellement confirmé. Le nombre de candidats, étudiants, anciens élèves, salariés ou contacts professionnels concernés n’a cependant pas été communiqué.
Les investigations doivent désormais déterminer la durée de l’accès, les établissements réellement touchés et la quantité exacte de données consultées ou exfiltrées.