La compromission d’eCampus Police en 2026 a mis en lumière une fragilité structurelle : la plateforme de formation de la police nationale, construite sur une base Moodle, exposait des profils d’agents à travers des vecteurs d’attaque classiques, dont l’exploitation d’un poste personnel non durci comportant plusieurs failles. Nous détaillons ici les mécanismes techniques en jeu et les pratiques concrètes pour verrouiller l’accès à ce type de portail.
Surface d’attaque d’un LMS institutionnel comme eCampus Police
Un portail Moodle hébergeant des modules de formation pour des agents de police cumule deux risques rarement traités ensemble : la sensibilité des données personnelles (grade, affectation, parcours de carrière) et la multiplicité des points d’entrée.
L’incident eCampus a été rendu possible par l’exploitation d’un PC personnel présentant plusieurs failles de sécurité. Ce n’est pas la plateforme elle-même qui a été percée en frontal, mais un poste connecté au réseau interne qui a servi de pivot. Un seul terminal non durci suffit à compromettre l’ensemble d’un annuaire d’agents.
Sur un LMS, les identifiants de connexion donnent accès à bien plus qu’un catalogue de formations. Le profil utilisateur contient des métadonnées exploitables : historique de modules suivis (et donc de spécialisations), attestations, rattachement hiérarchique. Pour un acteur malveillant, ces informations permettent de cartographier les compétences internes d’un service.

Politique de mot de passe eCampus : ce que recommandent désormais l’ANSSI et la CNIL
Les recommandations en matière de mots de passe ont évolué de façon significative. L’ANSSI et la CNIL n’encouragent plus le renouvellement périodique systématique pour les comptes standard. Cette pratique, longtemps considérée comme un pilier de la sécurité, produisait l’effet inverse : les agents choisissaient des mots de passe incrémentaux (PoliceNat2024!, PoliceNat2025!) facilement prédictibles.
La doctrine actuelle repose sur trois axes que nous recommandons d’appliquer à tout accès eCampus :
- Adopter une phrase de passe longue (quatre mots ou plus sans lien logique), plus résistante au brute force qu’un mot de passe court complexe. Exemple : « marguerite-volcan-tramway-saphir » dépasse largement l’entropie d’un « P@ss1234! ».
- Ne changer le mot de passe qu’en cas de suspicion de compromission ou de notification explicite de la plateforme, pas selon un calendrier arbitraire.
- Activer l’authentification multifacteur (MFA) dès qu’elle est proposée. Sur Moodle, des plugins TOTP existent. Leur déploiement sur eCampus dépend de la direction du numérique du ministère de l’Intérieur.
Le renouvellement reste obligatoire pour les comptes à privilèges (administrateurs, gestionnaires de parcours). La distinction entre compte standard et compte à privilèges est un point que la plupart des guides grand public ignorent, alors qu’elle conditionne toute la politique d’accès.
Erreurs de connexion récurrentes sur eCampus Poli et remédiation technique
Les blocages de compte sur eCampus Police suivent des schémas prévisibles. Nous observons trois cas de figure principaux.
Identifiant confondu avec l’adresse mail personnelle
L’identifiant eCampus est généralement le RIO (référentiel des identités et de l’organisation) ou un matricule interne, pas l’adresse mail de l’agent. Saisir son adresse mail dans le champ identifiant est la première cause d’échec de connexion. Si la plateforme affiche « identifiant inconnu », vérifier le format attendu avant de tenter une réinitialisation.
Certificat réseau et accès hors VPN
L’accès à eCampus depuis un réseau externe (domicile, Wi-Fi public) peut échouer si le poste ne dispose pas du certificat racine du ministère. Un accès hors VPN ministériel expose la session à une interception. Le navigateur affichera un avertissement de certificat que certains agents contournent en acceptant l’exception, ce qui annule la chaîne de confiance TLS.
Cache de session et cookies expirés
Moodle gère les sessions par cookies. Un cookie de session expiré mais conservé dans le cache du navigateur provoque une boucle de redirection à la connexion. La solution : purger les cookies du domaine eCampus avant toute nouvelle tentative, pas simplement rafraîchir la page.

Sécuriser ses données de formation sur la plateforme police nationale
Au-delà du mot de passe, la sécurité des données sur eCampus Poli passe par des réflexes que la formation initiale n’aborde pas toujours.
Ne jamais télécharger d’attestation de formation sur un appareil personnel non chiffré. Ces documents contiennent le nom, le grade, l’unité d’affectation et la spécialité validée. Stockés sur un disque dur non chiffré, ils deviennent accessibles en cas de vol ou de compromission du terminal.
Nous recommandons de vérifier régulièrement les informations de profil sur la plateforme. Un changement non sollicité d’adresse mail de récupération ou de numéro de téléphone associé au compte est un indicateur de compromission. Moodle ne notifie pas systématiquement ces modifications, selon la configuration de l’instance.
- Contrôler l’adresse mail de récupération au moins une fois par trimestre.
- Consulter l’historique des connexions si la fonctionnalité est activée, en vérifiant les adresses IP et les horaires inhabituels.
- Signaler toute anomalie au référent SSI de l’unité, pas au support informatique généraliste qui ne traite pas les incidents de sécurité au même niveau de priorité.
2026, année de rupture pour la cybersécurité des portails étatiques
L’incident eCampus Police ne s’inscrit pas dans un vide. L’année 2026 a vu se multiplier les compromissions de systèmes d’information étatiques en France : plateformes de l’Éducation nationale, données fiscales, portails de formation. Le schéma d’attaque reste identique dans la majorité des cas : exploitation d’un accès périphérique (poste personnel, sous-traitant, compte à faible privilège) pour pivoter vers des bases de données sensibles.
Pour les agents utilisant eCampus Poli, la leçon opérationnelle tient en un principe : la sécurité du portail de formation dépend autant de l’hygiène numérique individuelle que de l’infrastructure côté serveur. Un mot de passe robuste sur un poste compromis ne protège rien. Un poste durci avec un mot de passe faible non plus. Les deux maillons doivent tenir simultanément.

