
Le Groupe MGEL, pour Mutuelle Générale des Étudiants de l’Est, est une une mutuelle née en 1949 qui gère aujourd’hui la santé, le logement et les remboursements des 18-35 ans. Malheureusement, il semblerait que le groupe ait été victime d’une importante fuite de données. Selon la plateforme FrenchBreaches, un dénommé RedStone affirme avoir mis en vente 16 bases de données, 387 tables et plus de 38,8 millions de lignes de données.
Dans le détail, RedStone évoque 603 845 adresses e-mail uniques, 685 676 numéros de téléphone et plus de 1,1 million de combinaisons nom/prénom. La donnée la plus sensible est évidemment bancaire : 450 806 IBAN uniques auraient été dérobés, dont un fichier de 349 371 lignes qui associerait directement un nom, un prénom, un téléphone et un IBAN complet à 27 caractères. Ces données suffisent pour tenter une fraude au virement ou un hameçonnage bien ciblé.


Protégez votre vie numérique et vos appareils contre les virus, arnaques, ransomwares et menaces en ligne avec Bitdefender, primé pour sa protection et compatible avec Windows, Mac, Android et iOS.
Des mots de passe en clair
La liste complète des données annoncées comme exposées est longue : noms, adresses postales, dates de naissance, informations scolaires, coordonnées bancaires, numéros de compte, données de facturation et identifiants de connexion. Plus embêtant encore, RedStone affirme que certaines tables contiendraient des mots de passe en clair ou sous forme d’empreintes SHA-256 (une signature chiffrée du mot de passe).

Une précaution s’impose tout de même : rien de tout cela n’est pour l’instant confirmé. La mutuelle n’a pas communiqué à ce sujet, et les échantillons examinés ne permettent pas de valider le chiffre exact des 450 806 IBAN. On parle donc d’une revendication unilatérale, à prendre au conditionnel tant que MGEL ne s’est pas publiquement exprimé.
Les organismes de santé, un filon pour les pirates
Le cas MGEL, s’il se confirme, ne serait évidemment pas le premier. Le secteur mutualiste enchaîne ce genre de déconvenues depuis deux ans. Le prestataire de tiers payant Almerys avait vu 15,5 millions de comptes compromis. La mutuelle Solimut a aussi subi le même sort avec les données de près de 1,25 million d’assurés. Et du côté de Bercy, le fichier national Ficoba, qui recense les comptes bancaires des Français, a laissé filer identité, adresse et IBAN de 1,2 million de comptes.
Ces organismes cumulent trois types de données très recherchées : donnée santé, donnée bancaire et donnée liée à identité. Le tout dans des systèmes parfois anciens. Sur les marchés clandestins, un IBAN associé à une identité vaut cher, parce qu’il sert directement à monter des arnaques crédibles.
Si vous êtes adhérent MGEL, restez vigilant : méfiez-vous des appels ou e-mails qui réclament un RIB ou un paiement, surveillez vos relevés bancaires et changez votre mot de passe si vous le réutilisez ailleurs.
Les bons réflexes en cas de piratage
Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :
- Changer sans attendre les mots de passe des comptes concernés ;
- En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
- Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
- Activer la double authentification (2FA) partout où c’est possible ;
- Activer les Passkeys quand c’est possible ;
- Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
- Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
- Prévenir ses contacts si le piratage peut les concerner ;
- Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
- En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.
Pour ne rater aucun bon plan, rejoignez notre nouveau channel WhatsApp Frandroid Bons Plans, garanti sans spam !

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.