// FRANDROID — MONDO
Données médicales : un pirate prétend vendre les dossiers de 16,2 millions de Français
Le pirate qui se fait appeler ChimeraZ a revu ses chiffres à la hausse. Il vise Alaxione, un éditeur français qui fournit à des cabinets et centres médicaux leurs outils de prise de rendez-vous. Le 27 septembre, il affirmait détenir 8,6 millions de fiches de patients. Il annonce désormais 16,2 millions de personnes, dans une base qu’il vend sur un forum cybercriminel. Ce mardi 29 septembre, ces chiffres ont été relevés et détaillés par FrenchBreaches, un site qui recense les fuites de données en France. Si vous êtes déjà passé par un centre d’ophtalmologie Point Vision, vous faites peut-être partie du lot.
Dans le détail, ChimeraZ parle de 54 Go de données et de 65,6 millions de lignes, qui couvriraient la période de 2010 à 2026. Il annonce 9,6 millions de numéros de téléphone, 5,4 millions d’adresses e-mail et 568 737 numéros de Sécurité sociale. Lors de sa première annonce, il n’en comptait que 311 286.
Attention, il ne faut pas additionner les 16,2 millions et les 8,6 millions. Le nouveau chiffre semble compter plus largement le même ensemble de données. Il ne s’agirait donc pas de 16,2 millions de victimes supplémentaires. Pour comparer, le piratage des impôts confirmé en août touchait près de 700 000 contribuables.
D’après le pirate, les données viennent de 168 centres médicaux. Parmi eux, 67 appartiennent à Point Vision, un réseau de centres d’ophtalmologie. Le 15 septembre, le réseau a prévenu ses patients qu’un pirate avait accédé sans autorisation aux systèmes d’un prestataire qui gère ses rendez-vous. Point Vision n’a pas nommé ce prestataire, mais sa politique de confidentialité désigne Alaxione comme le gestionnaire de ses agendas.
À l’époque, Point Vision avait donné la liste des données exposées : nom, prénom, date de naissance, coordonnées et numéro de Sécurité sociale. Le réseau n’excluait pas non plus que le pirate ait vu les motifs de rendez-vous, qui peuvent en dire long sur la santé d’un patient. Il ne pouvait pas trancher, parce qu’une partie des traces laissées par le pirate avait été effacée.
Le site spécialisé Cyberattaque.org a pu consulter 31 échantillons, soit 30 550 lignes. On y trouve des identités et des coordonnées, mais aussi des rappels de rendez-vous par SMS et des changements de créneaux. Il y a aussi des discussions internes liées à des patients ou à des médecins. Certaines de ces données datent du 28 septembre 2026, ce qui laisse penser que l’extraction est récente. En revanche, ces échantillons ne suffisent pas à confirmer les volumes annoncés par le pirate.
Dans les exemples étudiés par FrenchBreaches, il n’y a ni diagnostic, ni ordonnance, ni résultat d’analyse. Les fichiers de comptes contiennent un champ pour le mot de passe, mais on ne sait pas combien de ces mots de passe sont vraiment renseignés, ni s’ils sont encore valides.
Surtout, Alaxione a déjà été attaqué. En août, l’entreprise avait reconnu une intrusion alors qu’un pirate revendiquait 6,8 millions de patients. Elle assurait que seul un serveur de test, sans vraies données médicales, avait été touché. Pour l’instant, on ne sait pas quelle part de la nouvelle base recoupe cette première fuite.
Pour aller plus loin
Quels sont les meilleurs gestionnaires de mots de passe en 2026 ?
Les revendications de ce genre s’enchaînent depuis le début de l’année. En juin, un pirate a affirmé avoir volé 34 millions de fiches de l’Assurance maladie. L’organisme a démenti, et le pirate a répliqué dans la foulée.