3,5 millions de personnes touchées par une violation de données chez University of Phoenix

Une violation de données chez University of Phoenix a exposé les informations personnelles de plus de 3,5 millions de personnes.

Written By
Ken Underhill
Ken Underhill
Dec 23, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

University of Phoenix a été victime d’une importante violation de données, exposant les données personnelles de plus de 3,5 millions de personnes. 

L’incident, révélé fin décembre 2025, impliquait un accès non autorisé à un système externe et a touché des étudiants actuels, d’anciens étudiants et des membres du personnel de l’université.

Une « … tierce partie non autorisée a exploité une vulnérabilité logicielle jusque-là inconnue dans Oracle EBS pour exfiltrer certaines données de l’environnement Oracle EBS de l’université », a déclaré University of Phoenix dans sa lettre de notification aux personnes concernées. 

Quelles données ont été exposées lors de la violation

University of Phoenix n’a pas publié de ventilation complète de tous les éléments de données touchés par la violation. 

Les documents réglementaires confirment que les informations exposées comprenaient les noms des personnes, associés à d’autres identifiants personnels. 

Dans le contexte des violations de données dans l’enseignement supérieur, de telles combinaisons peuvent inclure des données sensibles comme les numéros de sécurité sociale, les dates de naissance, les adresses postales et électroniques, les numéros de téléphone et les numéros d’identification des étudiants. 

Dans certains cas, des dossiers universitaires ou des informations liées à l’inscription peuvent également être concernés, ce qui accroît à long terme les risques d’usurpation d’identité, de fraude fiscale, de prise de contrôle de comptes et d’attaques d’ingénierie sociale ciblées.

La violation résultait d’un accès externe non autorisé à un environnement système. À ce stade, rien n’indique qu’un rançongiciel ait été déployé ou que les opérations de l’université aient été perturbées. 

La compromission initiale s’est produite le 13 août 2025, mais l’activité n’a été détectée que le 21 novembre 2025 — laissant aux attaquants plus de trois mois de présence potentielle dans l’environnement. 

Une longue durée de présence accroît l’impact potentiel d’une violation, car les attaquants disposent de davantage de temps pour explorer les systèmes, repérer les données à forte valeur et exfiltrer des informations sans déclencher d’alerte.

Advertisement

Comment les organisations peuvent réduire les risques

Les mesures suivantes présentent des mesures concrètes que les organisations peuvent prendre pour réduire le périmètre d’une compromission, raccourcir la durée de présence des attaquants et renforcer leur résilience globale. 

  • Renforcer les contrôles des identités, des accès et des privilèges en imposant une MFA résistante au phishing et des accèsà privilèges minimaux, ainsi que des examens réguliers des identifiants et des autorisations.
  • Améliorer la détection et la visibilité en déployant une surveillance continue, une journalisation centralisée, une conservation prolongée des journaux et des analyses comportementales afin de réduire la durée de présence des attaquants.
  • Limiter l’impact d’une compromission grâce à la minimisation des données, avec unchiffrement robuste au repos et en transit, ainsi que des politiques clairement définies de conservation et de suppression des données.
  • Segmenter les réseaux, les applications et les environnements de données sensibles afin de limiter les déplacements latéraux et de contenir les accès non autorisés.
  • Renforcer la préparation aux incidents en menant des exercices de simulation sur table consacrés à l’exfiltration silencieuse de données, à la validation de la préparation à l’investigation forensique et au test des processus de réponse.
  • Réduire les risques en aval en mettant en place des contrôles deprévention des pertes de données, surveiller les accès de tiers et fournir rapidement un accompagnement en matière de protection de l’identité aux personnes concernées.

Collectivement, ces mesures contribuent à réduire l’exposition et à renforcer la résilience des organisations face aux incidents de sécurité liés aux données.

Les institutions riches en données sont des cibles privilégiées

La violation dont a été victime University of Phoenix illustre une tendance plus large dans les établissements d’enseignement et les organisations du secteur public, où les attaquants ciblent de plus en plus des environnements riches en données qui accusent souvent un retard en matière de modernisation de la sécurité et de surveillance continue. 

Contrairement aux incidents de rançongiciel qui perturbent rapidement les opérations et contraignent les organisations à communiquer publiquement, ces intrusions plus discrètes sont conçues pour persister sans être détectées, permettant aux attaquants d’accéder méthodiquement à des données sensibles et de les exfiltrer sur de longues périodes. 

En conséquence, l’impact en aval sur les personnes concernées — de l’usurpation d’identité à la fraude financière à long terme — peut être nettement plus important au moment où la violation est découverte.

Advertisement

Cette évolution vers des intrusions furtives et prolongées pousse les organisations à aller au-delà des défenses périmétriques et à adopter desmodèles zéro confiance

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.