Santé publique France confirme une cyberattaque : 80 000 fiches de contact exposées

Coordonnées, pas dossiers médicaux

 
Des pirates revendiquent le vol de près de 80 000 fiches sur une plateforme liée à Santé publique France. Ces données concernent surtout des professionnels : les dossiers médicaux des Français ne sont pas en cause.

Une plateforme hébergée par un prestataire de Santé publique France a été visée par une cyberattaque. D’après franceinfo, l’agence a confirmé l’incident après la publication d’une revendication sur le dark web, le 11 août. Près de 80 000 données de contact seraient concernées. Les attaquants disent avoir décroché des droits d’administrateur, puis utilisé une fonction interne pour exporter les comptes de la plateforme.

Faut-il en conclure que les dossiers médicaux de 80 000 personnes se baladent dans la nature ? Non. Santé publique France a précisé que la fuite ne contient aucune donnée de santé. Les extraits publiés à ce stade rassemblent des coordonnées de professionnels : nom, adresse postale, numéro de téléphone, e-mail, fonction et structure de rattachement. Aucun diagnostic ni numéro de Sécurité sociale n’y figure. On parle donc d’un annuaire de professionnels et de partenaires du secteur sanitaire et social.

La plateforme visée est moncoupon.santepubliquefrance.fr, un site de commande en ligne des documents liés aux campagnes de prévention de l’agence. Une porte-parole de Santé publique France a précisé à l’AFP qu’il est hébergé par un prestataire et « complètement indépendant des autres sites de l’agence ». Dès le signalement, la plateforme a été mise en maintenance, tous les mots de passe ont été supprimés et une notification a été envoyée à la Cnil pour violation de données.

Pourquoi un annuaire de professionnels intéresse les pirates

Reste que ces coordonnées ont de la valeur. Croiser une identité, un téléphone, un e-mail, une adresse et une fonction, c’est le matériel idéal pour du phishing ciblé – ces faux courriels qui poussent la victime à livrer un mot de passe ou à payer une fausse facture. Un message qui affiche le bon employeur et la bonne fonction passe bien mieux qu’un spam générique. Les professionnels de santé, souvent en lien avec des données sensibles, forment une cible de choix. Les organismes listés dans la base peuvent aussi recevoir des messages usurpant l’identité de l’agence.

Ce piratage s’inscrit dans une année 2026 très chargée pour le secteur public. En février, la Direction générale des Finances publiques reconnaissait la fuite de 1,2 million d’IBAN, après le détournement des identifiants d’un agent. Les auteurs, eux, présentent leur intrusion comme une alerte sur la faiblesse de la sécurité numérique des services publics.

Tant que Santé publique France n’aura pas détaillé le périmètre exact, la prudence vaut surtout pour les professionnels fichés : méfiance face aux e-mails inattendus qui réclament un identifiant ou un paiement, même quand l’expéditeur semble légitime.

Les bons réflexes en cas de piratage

Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :

  • Changer sans attendre les mots de passe des comptes concernés ;
  • En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
  • Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
  • Activer la double authentification (2FA) partout où c’est possible ;
  • Activer les Passkeys quand c’est possible ;
  • Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
  • Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
  • Prévenir ses contacts si le piratage peut les concerner ;
  • Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
  • En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.

Un petit geste pour Frandroid ? Abonnez-vous à Frandroid sur Google pour ne manquer aucun de nos articles.

Recherche IA boostée par
Perplexity