The China Mail - Numéro de sécu, mutuelle: 33 millions de Français concernés par une cyber-attaque au tiers payant

USD -
AED 3.672499
AFN 64.99982
ALL 81.974882
AMD 361.481745
ANG 1.790365
AOA 918.000203
ARS 1520.232404
AUD 1.434298
AWG 1.8
AZN 1.701128
BAM 1.742679
BBD 2.009988
BDT 122.87103
BGN 1.683441
BHD 0.376442
BIF 3005.885419
BMD 1
BND 1.277862
BOB 11.979916
BRL 4.997399
BSD 0.997955
BTN 96.047438
BWP 13.766189
BYN 3.050302
BYR 19600
BZD 2.007084
CAD 1.427275
CDF 2320.00001
CHF 0.83186
CLF 0.024653
CLP 973.419973
CNY 6.70455
CNH 6.70095
COP 3205.65
CRC 457.260978
CUC 1
CUP 23.950495
CVE 98.246943
CZK 21.72795
DJF 177.707287
DKK 6.650155
DOP 59.964271
DZD 134.656248
EGP 52.4112
ERN 15
ETB 163.000887
EUR 0.88972
FJD 2.24875
FKP 0.756613
GBP 0.755355
GEL 2.59498
GGP 0.756613
GHS 11.730114
GIP 0.756613
GMD 74.000157
GNF 8779.096964
GTQ 7.628976
GYD 208.745239
HKD 7.84775
HNL 26.787902
HRK 6.702105
HTG 130.675161
HUF 325.213501
IDR 17901
ILS 3.052125
IMP 0.756613
INR 96.38045
IQD 1307.30951
IRR 1730150.000168
ISK 121.889726
JEP 0.756613
JMD 158.333445
JOD 0.709022
JPY 158.197996
KES 129.90989
KGS 87.450137
KHR 4048.738111
KMF 439.000163
KPW 900.000318
KRW 1338.58025
KWD 0.30954
KYD 0.831585
KZT 456.565225
LAK 22423.694305
LBP 89364.30503
LKR 329.862828
LRD 170.648038
LSL 16.620942
LTL 2.95274
LVL 0.60489
LYD 6.416317
MAD 9.961776
MDL 17.928282
MGA 4431.059293
MKD 54.865254
MMK 2099.06815
MNT 3597.6832
MOP 8.066346
MRU 40.03564
MUR 47.409689
MVR 15.455
MWK 1730.441097
MXN 18.03281
MYR 4.085302
MZN 63.909788
NAD 16.620646
NGN 1324.640264
NIO 36.727657
NOK 9.58931
NPR 153.672477
NZD 1.78516
OMR 0.384486
PAB 0.997955
PEN 3.443151
PGK 4.521012
PHP 62.747005
PKR 276.400565
PLN 3.887255
PYG 5848.729612
QAR 3.647517
RON 4.761601
RSD 104.51901
RUB 85.924957
RWF 1473.91775
SAR 3.74677
SBD 8.058541
SCR 13.876683
SDG 601.501381
SEK 10.014028
SGD 1.278525
SHP 0.75643
SLE 24.649968
SLL 20969.491881
SOS 570.338987
SRD 37.666014
STD 20697.981008
STN 21.829878
SVC 8.732029
SYP 13002.000254
SZL 16.616547
THB 33.613503
TJS 9.185965
TMT 3.51
TND 2.981935
TOP 2.40776
TRY 49.1797
TTD 6.764589
TWD 31.795011
TZS 2637.163981
UAH 44.976277
UGX 4011.315795
UYU 40.39882
UZS 11748.929668
VES 870.279498
VND 25987.5
VUV 120.275684
WST 2.783099
XAF 583.618356
XAG 0.016361
XAU 0.000240800517
XCD 2.70255
XCG 1.798531
XDR 0.707052
XOF 583.618356
XPF 106.262502
YER 236.249966
ZAR 16.565099
ZMK 9001.199265
ZMW 19.684664
ZWL 321.999592
SSP 5720.889873
MXV 2.038593
  • AEX

    3.2400

    1119.29

    +0.29%

  • BEL20

    9.1000

    5694.52

    +0.16%

  • PX1

    -0.8100

    8077.75

    -0.01%

  • ISEQ

    -37.6000

    14425.66

    -0.26%

  • OSEBX

    -4.6100

    2089.87

    -0.22%

  • PSI20

    7.7600

    9712.35

    +0.08%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    12.0700

    4481.36

    +0.27%

  • N150

    -2.5400

    4237.95

    -0.06%

Numéro de sécu, mutuelle: 33 millions de Français concernés par une cyber-attaque au tiers payant
Numéro de sécu, mutuelle: 33 millions de Français concernés par une cyber-attaque au tiers payant / Photo: © AFP/Archives

Numéro de sécu, mutuelle: 33 millions de Français concernés par une cyber-attaque au tiers payant

Etat civil, numéro de sécurité sociale, informations sur la mutuelle: "plus de 33 millions" de Français sont concernés par un vol de données lors d'une cyber-attaque contre des gestionnaires du tiers payant, a révélé mercredi la Cnil, mais les informations bancaires ou médicales n'en feraient pas partie.

Taille du texte:

Deux sociétés servant d'intermédiaires entre les professionnels de santé - médecins, pharmaciens, opticiens, etc. - et les complémentaires santé ont été la cible de cette attaque: Viamedis (détenue notamment par les complémentaires Malakoff Humanis et Vyv) et Almerys.

Ce sont les opérateurs qu'un professionnel de santé interroge pour savoir s'il peut accorder, ou non, le tiers payant à un assuré social.

"Plus de 33 millions de personnes" sont concernées par une violation de données "pour les assurés et leur famille: l'état civil, la date de naissance et le numéro de sécurité sociale, le nom de l'assureur santé ainsi que les garanties du contrat souscrit", a précisé dans un communiqué le gendarme de la vie privée numérique.

Mais, selon la Cnil, "les informations bancaires, les données médicales, les remboursements santé, les coordonnées postales, les numéros de téléphone" ou encore les adresses électroniques "ne seraient pas concernés".

Aux Français touchés, il est conseillé d'"être prudent sur les sollicitations qu'(ils peuvent) recevoir, en particulier si elles concernent des remboursements de frais de santé" mais aussi "de vérifier périodiquement les activités et mouvements sur (leurs) différents comptes".

- "Investigations" rapides -

Il est en effet "possible que les données ayant fait l’objet de la violation soient couplées à d’autres informations provenant de fuites de données antérieures", explique la Cnil.

L'attaque s'est faite par l'usurpation d'identifiant et mot de passe de professionnels de santé.

L'alerte avait été donnée le 1er février par Viamedis qui a détecté l'attaque et averti les autres plateformes de tiers payant. Quelques jours plus tard, Almerys avait annoncé avoir également détecté une intrusion.

Les autres grandes plateformes de tiers payant ne semblent pas avoir été touchées, selon des informations recueillies par l'AFP auprès notamment de SP Santé (filiale de Cegedim) et de Actil (filiale d'Apicil).

"Devant l’ampleur de la violation", la Cnil va "mener très rapidement des investigations" notamment pour vérifier si les mesures de sécurité des opérateurs touchés par la cyber-attaque étaient conformes à leurs obligations de protection des données.

Elle a aussi appelé les complémentaires recourant à Viamedis et Almerys à informer "individuellement et directement" tous leurs assurés concernés, prévenant qu'elle s'assurera que ce soit fait "dans les plus brefs délais".

- Risque de hameçonnage? -

Selon des spécialistes de la cybersécurité interrogés ces derniers jours par l'AFP, les données exposées n'ont pas une grande valeur en tant que telles mais peuvent éventuellement servir à de futures cyber-attaques.

"Ça ne vaut pas grand chose comme données, il faudrait qu'il y ait aussi au moins un e-mail et un numéro de téléphone" pour qu'elles permettent de monter des attaques rapidement, selon Damien Bancal, grand observateur du marché noir de la donnée volée et animateur du blog Zataz.com.

Tamim Couvillers, analyste de la société de cybersécurité Vade, confirme que ces données ont peu de valeur marchande, mais avertit qu'elles "peuvent vite être croisées avec d'autres fichiers".

Ainsi, souligne-t-il, avoir le numéro de sécurité sociale de sa cible "permet de donner de la crédibilité à un courriel de hameçonnage (phishing)", consistant à convaincre l'internaute de cliquer sur un lien malveillant.

"C'est de la donnée fraîche", a également commenté Gérôme Billois, spécialiste en cybersécurité de la société Wavestone.

Almerys et Viamedis n'ont publié aucune information permettant de comprendre si les attaques avaient simplement pour but de voler des données, ou si elles pouvaient viser d'autres buts comme implanter un rançongiciel.

Almerys a indiqué mercredi que son système d'information central n'avait pas été touché par la cyber-attaque. Seul son "portail dédié aux professionnels de santé" a été touché et fermé, a affirmé la société.

B.Carter--ThChM