
Le pirate qui se fait appeler ChimeraZ a revu ses chiffres à la hausse. Il vise Alaxione, un éditeur français qui fournit à des cabinets et centres médicaux leurs outils de prise de rendez-vous. Le 27 septembre, il affirmait détenir 8,6 millions de fiches de patients. Il annonce désormais 16,2 millions de personnes, dans une base qu’il vend sur un forum cybercriminel. Ce mardi 29 septembre, ces chiffres ont été relevés et détaillés par FrenchBreaches, un site qui recense les fuites de données en France. Si vous êtes déjà passé par un centre d’ophtalmologie Point Vision, vous faites peut-être partie du lot.
Dans le détail, ChimeraZ parle de 54 Go de données et de 65,6 millions de lignes, qui couvriraient la période de 2010 à 2026. Il annonce 9,6 millions de numéros de téléphone, 5,4 millions d’adresses e-mail et 568 737 numéros de Sécurité sociale. Lors de sa première annonce, il n’en comptait que 311 286.
Attention, il ne faut pas additionner les 16,2 millions et les 8,6 millions. Le nouveau chiffre semble compter plus largement le même ensemble de données. Il ne s’agirait donc pas de 16,2 millions de victimes supplémentaires. Pour comparer, le piratage des impôts confirmé en août touchait près de 700 000 contribuables.
Pourquoi les patients de Point Vision sont concernés
D’après le pirate, les données viennent de 168 centres médicaux. Parmi eux, 67 appartiennent à Point Vision, un réseau de centres d’ophtalmologie. Le 15 septembre, le réseau a prévenu ses patients qu’un pirate avait accédé sans autorisation aux systèmes d’un prestataire qui gère ses rendez-vous. Point Vision n’a pas nommé ce prestataire, mais sa politique de confidentialité désigne Alaxione comme le gestionnaire de ses agendas.
À l’époque, Point Vision avait donné la liste des données exposées : nom, prénom, date de naissance, coordonnées et numéro de Sécurité sociale. Le réseau n’excluait pas non plus que le pirate ait vu les motifs de rendez-vous, qui peuvent en dire long sur la santé d’un patient. Il ne pouvait pas trancher, parce qu’une partie des traces laissées par le pirate avait été effacée.
Le site spécialisé Cyberattaque.org a pu consulter 31 échantillons, soit 30 550 lignes. On y trouve des identités et des coordonnées, mais aussi des rappels de rendez-vous par SMS et des changements de créneaux. Il y a aussi des discussions internes liées à des patients ou à des médecins. Certaines de ces données datent du 28 septembre 2026, ce qui laisse penser que l’extraction est récente. En revanche, ces échantillons ne suffisent pas à confirmer les volumes annoncés par le pirate.
Dans les exemples étudiés par FrenchBreaches, il n’y a ni diagnostic, ni ordonnance, ni résultat d’analyse. Les fichiers de comptes contiennent un champ pour le mot de passe, mais on ne sait pas combien de ces mots de passe sont vraiment renseignés, ni s’ils sont encore valides.
Surtout, Alaxione a déjà été attaqué. En août, l’entreprise avait reconnu une intrusion alors qu’un pirate revendiquait 6,8 millions de patients. Elle assurait que seul un serveur de test, sans vraies données médicales, avait été touché. Pour l’instant, on ne sait pas quelle part de la nouvelle base recoupe cette première fuite.
Pour aller plus loin
Quels sont les meilleurs gestionnaires de mots de passe en 2026 ?
Un été noir pour les données de santé
Les revendications de ce genre s’enchaînent depuis le début de l’année. En juin, un pirate a affirmé avoir volé 34 millions de fiches de l’Assurance maladie. L’organisme a démenti, et le pirate a répliqué dans la foulée.
Depuis, le secteur de la santé a été visé plusieurs fois. En août, 80 000 fiches liées à Santé publique France ont été exposées. En septembre, un pirate a visé Jinko, une plateforme pour les malades du cancer. Un autre a mis en vente 450 000 IBAN d’une mutuelle étudiante.
Les autres secteurs n’ont pas été épargnés. L’Éducation nationale a subi une fuite qui expose 1,22 million d’élèves. De son côté, RED by SFR a prévenu ses abonnés sept semaines après l’attaque. Côté entreprises, le piratage de Brevo a menacé plus de 100 000 sites. Chez Revolut, des passeports de clients ont été publiés sur Telegram.
Pour l’instant, Alaxione n’a pas confirmé les chiffres de ChimeraZ. Mais un nom, une date de naissance et un numéro de téléphone exacts suffisent pour écrire un faux message très crédible au nom de Point Vision, d’un centre médical ou de l’Assurance maladie. Si vous recevez un SMS ou un e-mail de ce genre, ne cliquez sur aucun lien. Passez toujours par le site ou l’application officiels.
Savoir si vous êtes concerné n’a rien d’évident. Beaucoup de patients utilisent Alaxione sans connaître son nom, parce que l’outil tourne derrière le module de prise de rendez-vous de leur centre. Dans sa politique de protection des données, Alaxione se présente comme sous-traitant : chaque professionnel de santé reste responsable des données de ses patients. C’est donc à votre centre ou à votre médecin de vous prévenir, et c’est à lui que vous pouvez demander, au titre du RGPD, si vos données figurent dans ses fichiers.
Retrouvez un résumé du meilleur de l’actu tech tous les matins sur WhatsApp, c’est notre nouveau canal de discussion Frandroid que vous pouvez rejoindre dès maintenant !

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.