Une fuite de données touchant le fournisseur de technologies éducatives Infinite Campus a exposé les informations personnelles de plus de 137 000 membres du personnel scolaire.
L’incident s’est produit après que des acteurs malveillants auraient compromis l’environnement Salesforce de l’entreprise et diffusé en ligne les données dérobées.
« Le groupe a ensuite publié des données qu’il prétendait avoir extraites d’Infinite Campus, contenant 137 000 adresses e-mail uniques ainsi que des noms, des numéros de téléphone, des adresses physiques et des tickets d’assistance », le service de notification des fuites de données Have I Been Pwned (HIBP) a indiqué dans son analyse des données divulguées.
Points clés de l’incident Infinite Campus
- Infinite Campus affirme que l’incident a ciblé son environnement Salesforce, et non ses bases de données contenant les informations des élèves.
- La fuite a exposé des informations personnelles et des coordonnées associées à environ 137 000 comptes du personnel scolaire.
- ShinyHunters a revendiqué l’attaque et aurait divulgué une archive de 1,2 Go contenant des enregistrements Salesforce et des données internes.
- Bien que les dossiers des élèves n’aient pas été compromis, les données exposées pourraient servir à des campagnes d’hameçonnage et d’ingénierie sociale.
- L’incident souligne les risques croissants liés à la sécurité des plateformes SaaS et des fournisseurs tiers dans le secteur de l’éducation.
Au cœur de l’incident Infinite Campus
L’incident met en évidence les risques croissants en matière de cybersécurité auxquels sont confrontés les établissements scolaires et autres institutions éducatives qui dépendent fortement de plateformes cloud tierces pour gérer des données opérationnelles sensibles.
Infinite Campus est l’un des principaux fournisseurs de systèmes d’information scolaire (SIS) aux États-Unis. Il dessert plus de 3 200 districts scolaires répartis dans 46 États et prend en charge environ 11 millions d’élèves.
À mesure que les établissements éducatifs s’appuient davantage sur des services cloud, les attaques visant des fournisseurs tiers peuvent exposer des milliers de clients à des risques, même lorsque les systèmes centraux des établissements restent sécurisés.
Selon Infinite Campus, l’attaque a ciblé l’environnement Salesforce de l’entreprise plutôt que ses bases de données contenant les informations des élèves.
L’organisation a déclaré que les informations exposées se composaient principalement des noms et coordonnées des membres du personnel scolaire, dont une grande partie est accessible au public dans les annuaires et sur les sites web des établissements.
La fuite a toutefois touché plus de 137 000 comptes, soulignant les risques de sécurité liés aux applications SaaS.
ShinyHunters revendique l’attaque
Le groupe d’extorsion ShinyHunters a revendiqué l’attaque et divulgué une archive de 1,2 Go contenant prétendument des enregistrements Salesforce et des données internes.
Have I Been Pwned (HIBP) a constaté que les données divulguées comprenaient des noms, des adresses e-mail, des numéros de téléphone, des noms d’utilisateur, des adresses physiques et des informations issues de tickets d’assistance pour environ 137 100 comptes.
Risques potentiels liés aux données exposées
Bien qu’aucun dossier d’élève n’ait été compromis, les données divulguées pourraient aider les attaquants à mener des campagnes d’hameçonnage et d’ingénierie sociale.
Infinite Campus a déjà informé les personnes touchées par l’incident.
Réduire les risques de sécurité liés aux tiers
Alors que les organisations éducatives continuent de s’appuyer sur des services tiers, les équipes de sécurité devraient superposer les contrôles et procéder à des évaluations continues des risques liés aux tiers.
- Appliquer une MFA résistante à l’hameçonnage et des politiques d’accès conditionnel strictes pour tous les comptes à privilèges.
- Examiner les autorisations des utilisateurs, des comptes de service et des applications tierces régulièrement et appliquer des contrôles d’accès selon le principe du moindre privilège.
- Auditer les intégrations OAuth et supprimer les accès tiers inutiles ou excessifs aux plateformes SaaS.
- Surveiller les environnements SaaS pour détecter toute activité suspecte, les connexions inhabituelles, les exportations de données non autorisées et les signes de compromission de compte.
- Activer la journalisation centralisée, la prévention des pertes de données (DLP), ainsi qu’une surveillance continue de la sécurité afin d’améliorer la détection et la réponse aux menaces.
- Effectuer régulièrement des évaluations des risques liés aux tiers et évaluer les pratiques de sécurité des fournisseurs qui traitent des données sensibles.
- Tester les plans de réponse aux incidents au moyen d’exercices sur table et veiller à inclure les scénarios de fuite liés aux solutions SaaS dans les procédures de réponse.
Collectivement, ces mesures peuvent aider les organisations à réduire leur exposition globale et à limiter l’ampleur des incidents réussis.
Une surface d’attaque SaaS en expansion
Pour les équipes de sécurité, l’incident Infinite Campus rappelle une fois de plus que les plateformes SaaS et les fournisseurs tiers sont devenus des composantes essentielles de la surface d’attaque des entreprises.
Même lorsque les systèmes centraux et les données sensibles des clients restent intacts, des environnements cloud compromis peuvent exposer des informations précieuses qui alimentent l’hameçonnage, l’ingénierie sociale et d’autres attaques ultérieures.
Cette dépendance croissante aux tiers est l’une des raisons pour lesquelles les organisations utilisent des solutions zero trust qui contribuent à vérifier en continu les utilisateurs, les appareils et les demandes d’accès.

