Un pirate met en vente 140 080 fiches tirées de l’intranet de l’École 42. Aucun mot de passe n’a été retrouvé dans le lot, mais les adresses e-mail sont rattachées au campus et à la progression de leurs titulaires. Avec ces éléments, un escroc peut écrire à de futurs développeurs des messages piégés très crédibles.

Ce pirate, fentag, a proposé le fichier le 9 octobre, au lendemain de la collecte, et dit avoir « scrapé » les profils, c’est-à-dire les avoir aspirés automatiquement depuis les pages de l’annuaire de 42. Sur un échantillon de 1 000 fiches, Cyberattaque.org et FrenchBreaches ont retrouvé des comptes de nombreux campus du réseau, dont plusieurs en France. De son côté, FrenchBreaches a analysé l’ensemble des 140 080 enregistrements et relevé 140 078 adresses e-mail et 136 918 niveaux de progression. Ni l’un ni l’autre ne confirme une intrusion dans les serveurs de l’école, et tous deux cherchent encore à comprendre comment un seul pirate a pu ouvrir autant de fiches en si peu de temps. Ils mettent aussi en garde contre l’usage que des escrocs peuvent faire de ces données.
L’hypothèse d’un compte étudiant détourné
D’après les informations de FrenchBreaches, le pirate a d’abord pris la main sur un compte étudiant, puis utilisé cet accès pour aspirer la plateforme de 42. Il aurait été détecté et bloqué dès le lendemain, mais les données avaient alors été copiées. Cet été, il avait suffi d’un compte professionnel usurpé, dans la nuit du 25 juillet, pour que les données d’un grand nombre d’agents de l’Éducation nationale puissent être aspirées.
On ignore ce scénario et si les profils étaient lisibles par n’importe quel internaute ou réservés aux comptes connectés. Une faille de contrôle d’accès n’est pas exclue non plus. Dans le fichier, chaque profil est associé à une adresse en profile.intra.42.fr. L’Intra est l’intranet de 42, et les fiches des membres de tout le réseau sont hébergées sur cet espace. Ce réseau est composé de plus de 50 campus répartis dans une trentaine de pays, le pirate a pu consulter les fiches d’étudiants du monde entier avec les seuls identifiants d’un camarade. Dans un échantillon, des comptes d’anciens élèves et de membres du personnel sont d’ailleurs mêlés à ceux des étudiants. Pour le site, ces 140 080 profils sont plus vraisemblablement ceux de l’annuaire entier que ceux des seuls inscrits actuels.
Le vocabulaire de l’Intra au service des escrocs
Le cursus et le grade de l’utilisateur sont souvent inscrits à côté de son nom et de son login. FrenchBreaches a compté 92 221 grades ou statuts pédagogiques et 84 724 cursus dans le fichier, et l’équipe interne de l’étudiant, sa « coalition », est indiquée pour 64 081 profils. Dans le champ « wallet », renseigné 138 632 fois, sont stockés les crédits virtuels de la plateforme pédagogique. Ce portefeuille interne « ne constitue pas une preuve d’exposition de données bancaires », précise FrenchBreaches. Cyberattaque.org n’a repéré ni numéro de téléphone ni adresse postale dans les champs annoncés.
Avec le login et le niveau réel d’un étudiant, un escroc peut lui écrire au nom de l’équipe de l’Intra, évoquer une évaluation ou un projet en cours, puis le renvoyer vers une fausse page de connexion, prévient Cyberattaque.org. FrenchBreaches envisage aussi des messages signés par de faux recruteurs. Pour des apprentis développeurs en quête d’un stage ou d’un premier poste, une offre d’emploi rédigée autour de leur cursus exact a de quoi attirer l’œil.
Fentag affirme en outre avoir téléchargé 94 427 photos de profil. FrenchBreaches a relevé de son côté 94 794 références à des photos dans le fichier, sans pouvoir confirmer que les images elles-mêmes ont été dérobées. Si le pirate détient bien ces clichés, il peut créer de faux profils au visage d’étudiants réels, souligne Cyberattaque.org.
Contre ce type de piège, Cybermalveillance.gouv.fr recommande de placer le curseur sur un lien suspect sans cliquer, afin d’afficher sa véritable adresse, ou de rejoindre le site concerné par un favori créé soi-même. Un étudiant de 42 peut ainsi taper lui-même l’adresse de l’Intra dans son navigateur, sans suivre le lien reçu par e-mail. Pour FrenchBreaches, la revendication est crédible. Les chiffres de 140 080 profils et de 94 427 photos sont toutefois encore ceux du vendeur.