Piratage Viamedis & Almerys : 33 Millions de Données de Santé Exposées
"Votre carte de mutuelle, vos remboursements de santé, vos informations personnelles : 33 millions de Français exposés. La deuxième plus grande fuite de données de l'histoire de France."
Sommaire
- Viamedis et Almerys : Qui Sont-Ils ?
- L'Attaque : Ce Qu'on Sait
- Quelles Données Ont Été Volées ?
- Les Risques Concrets Pour Vous
- Votre Mutuelle Est-Elle Concernée ?
- La Réponse des Acteurs
- Ce Que Vous Devez Faire
- Responsabilité et Recours
- Le Problème Systémique
- FAQ Complète
- Conclusion : Le Secteur Santé en Danger
- Sources
En février 2024, deux opérateurs de tiers-payant quasiment inconnus du grand public — Viamedis et Almerys — ont révélé avoir été victimes d'une cyberattaque. Résultat : les données de 33 millions de Français se sont retrouvées entre les mains de pirates.
Si vous avez une mutuelle complémentaire santé, vous êtes probablement concerné. Ces deux sociétés gèrent les échanges de données entre vos mutuelles et les professionnels de santé pour la quasi-totalité du marché français.
Cet article explique ce qui s'est passé, quelles données ont été volées, et comment vous protéger.
Viamedis et Almerys : Qui Sont-Ils ?
Opérateurs invisibles gérant vos données de santé pour 33 millions de Français.
Le Maillon Invisible de Votre Santé
Lorsque vous présentez votre carte de mutuelle chez le médecin ou à la pharmacie, vous ne voyez que la partie émergée de l'iceberg. En coulisses, des opérateurs techniques gèrent les échanges de données.
Viamedis et Almerys sont des gestionnaires de tiers-payant. Leur rôle :
- Recevoir les demandes de remboursement des professionnels de santé
- Vérifier vos droits auprès de votre mutuelle
- Transmettre les informations pour le remboursement
- Gérer les flux financiers
Des Millions de Français Concernés
| Opérateur | Mutuelles clientes | Assurés concernés |
|---|---|---|
| Viamedis | Mutuelles de la galaxie Malakoff Humanis, Klesia, etc. | ~20 millions |
| Almerys | Mutuelles Viasanté, Harmonie Mutuelle, etc. | ~13 millions |
| Total | ~33 millions |
Autrement dit, près d'un Français sur deux ayant une complémentaire santé était potentiellement client de ces opérateurs.
Le Problème de la Centralisation
Ce système concentre les données de millions de personnes chez quelques prestataires techniques :
« En voulant optimiser les coûts et standardiser les flux, le secteur de la santé a créé des points de vulnérabilité massifs. Une faille chez un opérateur, et ce sont des millions de personnes exposées. »
— Expert cybersécurité santé, ZDNet
📄 Source : CNIL - Cyberattaque Viamedis Almerys
L'Attaque : Ce Qu'on Sait
Phishing ciblé sur professionnels de santé : la porte d'entrée d'une extraction massive.
Chronologie des Événements
| Date | Événement |
|---|---|
| Janvier 2024 | Début probable de l'intrusion |
| Fin janvier 2024 | Piratage de comptes de professionnels de santé |
| 1er février 2024 | Viamedis détecte l'attaque et coupe les accès |
| 5 février 2024 | Almerys annonce être également touché |
| 7 février 2024 | Notification officielle à la CNIL |
| 8 février 2024 | Communication publique des deux sociétés |
La Méthode : Le Phishing Ciblé
Contrairement à ce qu'on pourrait imaginer, les pirates n'ont pas exploité une faille technique sophistiquée dans les systèmes. Ils ont utilisé une méthode plus simple et plus efficace :
L'usurpation de comptes de professionnels de santé
- Les hackers ont ciblé des professionnels de santé (médecins, pharmaciens, etc.)
- Par phishing (faux emails), ils ont récupéré leurs identifiants
- Avec ces accès légitimes, ils ont pu télécharger massivement les données
« Les professionnels de santé ont accès aux portails Viamedis et Almerys pour vérifier les droits de leurs patients. En volant leurs identifiants, les pirates ont obtenu un accès direct aux bases de données. »
— Communiqué Viamedis
L'Ampleur de l'Extraction
| Indicateur | Chiffre |
|---|---|
| Personnes concernées | 33 millions |
| Période d'extraction | Plusieurs jours |
| Données par personne | 6 à 8 champs |
| Volume estimé | Plusieurs gigaoctets |
📄 Source : Le Monde - Piratage Viamedis Almerys
Quelles Données Ont Été Volées ?
Votre numéro de Sécurité Sociale, votre mutuelle, vos garanties : des données ultra-sensibles.
Les Données Confirmées Comme Exposées
| Type de donnée | Volée | Risque |
|---|---|---|
| État civil (nom, prénom) | ✅ Oui | Usurpation d'identité |
| Date de naissance | ✅ Oui | Vérification frauduleuse |
| Numéro de Sécurité Sociale | ✅ Oui | CRITIQUE |
| Nom de la mutuelle/assureur | ✅ Oui | Phishing ciblé |
| Garanties du contrat | ✅ Oui | Fraude aux prestations |
Ce Qui N'a PAS Été Volé (Officiellement)
Viamedis et Almerys ont tenu à rassurer sur certains points :
- ❌ Données médicales (pathologies, traitements, prescriptions)
- ❌ Historique de soins
- ❌ Coordonnées bancaires (RIB, IBAN)
- ❌ Adresses postales (pas directement, mais peuvent être croisées)
- ❌ Emails et téléphones (pas directement dans ces bases)
Pourquoi C'est Quand Même Très Grave
Même sans données médicales, les informations volées sont extrêmement sensibles :
Le numéro de Sécurité Sociale :
- Identifiant permanent et impossible à modifier
- Permet d'accéder à vos droits santé
- Sert de vérification d'identité partout
Le nom de la mutuelle + garanties :
- Permet de créer des phishings ultra-crédibles
- Facilite la fraude aux remboursements
- Donne des informations sur votre situation financière
Les Risques Concrets Pour Vous
Phishing parfait, fraude Ameli, usurpation santé : vos données ouvrent toutes les portes.
1. Le Phishing Ultra-Ciblé "Mutuelle"
Avec vos données, les escrocs peuvent créer des messages parfaitement personnalisés :
Exemple de SMS frauduleux post-fuite :
« [Nom de VOTRE vraie mutuelle] : Votre remboursement de 147,50€ est en attente. Confirmez votre RIB pour recevoir le paiement : [lien frauduleux] »
Ces messages sont beaucoup plus convaincants car ils mentionnent :
- Le vrai nom de votre mutuelle
- Des montants plausibles basés sur vos garanties
- Votre numéro d'assuré réel
2. La Fraude à l'Assurance Maladie
Avec votre numéro de Sécurité Sociale et vos informations de mutuelle, un criminel peut :
- Commander des médicaments à votre nom
- Faire rembourser des soins fictifs
- Usurper votre identité auprès de professionnels de santé
- Utiliser vos droits à des fins personnelles
3. L'Usurpation d'Identité Santé
Des cas sont déjà documentés où des victimes découvrent :
- Des prescriptions qu'elles n'ont jamais reçues
- Des hospitalisations qu'elles n'ont jamais faites
- Des remboursements allant vers des tiers
« J'ai découvert que quelqu'un avait utilisé mon numéro de Sécu pour se faire prescrire des médicaments. Les traces de ces prescriptions sont maintenant dans mon dossier médical. C'est un cauchemar à corriger. »
— Témoignage victime, forum UFC-Que Choisir
4. Le Croisement Avec Autres Fuites
Cette fuite s'ajoute aux autres de 2024. En croisant les bases :
| Fuite | Donnée obtenue |
|---|---|
| Viamedis/Almerys | N° Sécu, mutuelle, garanties |
| France Travail | Adresse, email, téléphone |
| Free/SFR | IBAN |
Résultat : Profil complet permettant une usurpation d'identité parfaite.
Votre Mutuelle Est-Elle Concernée ?
Malakoff Humanis, Harmonie Mutuelle, MGEN : vérifiez si votre mutuelle utilise ces opérateurs.
Comment Savoir ?
Les mutuelles touchées sont celles utilisant Viamedis ou Almerys comme opérateur technique. Cela inclut notamment :
Mutuelles utilisant Viamedis :
- Mutuelles du groupe Malakoff Humanis
- Klesia
- Et de nombreuses petites mutuelles
Mutuelles utilisant Almerys :
- Harmonie Mutuelle
- Viasanté
- MGEN (certains contrats)
- Et beaucoup d'autres
La Meilleure Approche
- Contactez votre mutuelle directement
- Demandez si elle utilise Viamedis ou Almerys
- Vérifiez si vous avez reçu une notification
- Consultez le site de la CNIL pour les mises à jour
📄 Source : CNIL - Conseils aux victimes Viamedis Almerys
La Réponse des Acteurs
Accès coupés, CNIL notifiée, plainte déposée : mais trop tard pour 33 millions.
Viamedis et Almerys
Les deux opérateurs ont :
- Coupé les accès dès la détection
- Notifié la CNIL dans les délais légaux
- Communiqué publiquement
- Déposé plainte
Cependant, des questions restent :
- Pourquoi les accès professionnels n'étaient-ils pas mieux sécurisés (2FA) ?
- Pourquoi des téléchargements massifs n'ont-ils pas déclenché d'alerte ?
- Les données étaient-elles chiffrées ?
Les Mutuelles
Les mutuelles clientes de ces opérateurs ont dû :
- Informer leurs adhérents
- Renforcer la surveillance des fraudes
- Gérer la crise de confiance
« Nous dépendons de sous-traitants pour la gestion technique. Cette attaque révèle les limites de notre contrôle sur la chaîne de données. »
— Responsable d'une mutuelle (anonyme)
La CNIL
La CNIL a ouvert une enquête portant sur :
- Les mesures de sécurité en place
- Le respect des obligations RGPD
- La rapidité de notification
- Les potentielles sanctions
Ce Que Vous Devez Faire
Surveillance Ameli, méfiance phishing, sécurité renforcée : votre plan d'action immédiat.
Actions Immédiates
1. Surveiller votre compte Ameli
Connectez-vous régulièrement sur ameli.fr pour vérifier :
- Vos remboursements récents (pas de soins inconnus)
- Vos droits (pas de modification suspecte)
- Votre médecin traitant (pas de changement non autorisé)
2. Vérifier les communications de votre mutuelle
- Ne cliquez jamais sur les liens dans les emails/SMS
- Accédez toujours au site via l'URL officielle
- Appelez le numéro officiel en cas de doute
3. Méfiance maximale face au phishing
Les arnaques vont être ultra-personnalisées. Règles d'or :
- Votre mutuelle ne vous demandera jamais votre RIB par email/SMS
- Vérifiez toujours l'expéditeur réel des emails
- En cas de doute, raccrochez et rappelez le numéro officiel
Actions de Fond
4. Renforcer votre sécurité numérique
| Action | Priorité |
|---|---|
| Mot de passe unique sur Ameli | 🔴 Immédiat |
| 2FA sur tous vos comptes santé | 🔴 Immédiat |
| Gestionnaire de mots de passe | 🔴 Haute |
| Email sécurisé (ProtonMail) | 🟡 Important |
5. Documenter pour d'éventuels recours
- Conservez les notifications reçues
- Notez tout incident suspect
- Gardez des preuves de préjudice
📖 Guide complet : Comment Protéger Vos Données Personnelles
Responsabilité et Recours
Le RGPD vous protège : droit à l'information, à réparation, recours possibles.
Vos Droits RGPD
Le RGPD prévoit plusieurs droits en cas de fuite :
Droit d'information (Article 34)
- Les organismes doivent vous informer rapidement
- L'information doit être claire et complète
Droit à réparation (Article 82)
- Vous pouvez demander réparation du préjudice subi
- Le préjudice peut être matériel ou moral
Actions Collectives
Plusieurs associations et cabinets ont lancé des procédures :
- UFC-Que Choisir : suivi du dossier
- Cabinets spécialisés : class actions en préparation
Porter Plainte
Vous pouvez :
- Signaler à la CNIL via leur formulaire en ligne
- Déposer plainte en gendarmerie/commissariat si vous constatez un préjudice
- Rejoindre une action collective
Le Problème Systémique
Trop de données chez trop peu d'acteurs : une vulnérabilité structurelle du système.
La Centralisation des Données Santé
Cette affaire révèle un problème de fond :
Trop de données chez trop peu d'acteurs
- Quelques opérateurs gèrent des dizaines de millions de profils
- Une faille = des millions de victimes
- La responsabilité est diluée dans la chaîne
Des contrôles insuffisants
- Les professionnels de santé accèdent à trop de données
- L'authentification était faible (pas de 2FA généralisé)
- Les téléchargements massifs n'étaient pas détectés
Les Leçons Non Apprises
C'est loin d'être le premier incident dans le secteur santé :
- Hôpitaux paralysés par ransomwares
- Fuites de laboratoires d'analyses
- Violations de données de pharmacies en ligne
Le secteur santé reste structurellement vulnérable malgré les alertes répétées.
FAQ Complète
Mes données médicales ont-elles vraiment été protégées ?
Selon Viamedis et Almerys, oui. Les bases piratées ne contenaient pas d'informations sur vos pathologies, traitements ou historique médical. Cependant, les données administratives volées sont suffisantes pour créer des fraudes crédibles.
Comment savoir si je suis concerné ?
Contactez votre mutuelle pour savoir si elle utilise Viamedis ou Almerys. Si vous n'avez pas reçu de notification mais que votre mutuelle est cliente de ces opérateurs, considérez que vos données ont potentiellement fuité.
Puis-je changer de numéro de Sécurité Sociale ?
Non, c'est impossible. Le NIR est attribué à vie. C'est précisément pourquoi cette donnée est si sensible — une fois compromise, elle l'est définitivement.
Ma mutuelle va-t-elle m'indemniser ?
Pas automatiquement. Cependant, si vous subissez un préjudice démontrable (fraude, usurpation), vous pouvez engager une action. Des class actions sont en préparation.
Que faire si je reçois un appel de "ma mutuelle" ?
- Ne donnez aucune information
- Dites que vous rappellerez vous-même
- Utilisez le numéro officiel de votre mutuelle (sur votre carte ou leur site)
- Les vraies mutuelles ne demandent jamais de données sensibles par téléphone
Cette fuite est-elle liée aux piratages des hôpitaux ?
Non directement, mais elle illustre la vulnérabilité généralisée du secteur santé français. Les hôpitaux, les opérateurs de tiers-payant, les laboratoires — tous sont des cibles faciles avec des systèmes souvent obsolètes.
Conclusion : Le Secteur Santé en Danger
Le piratage de Viamedis et Almerys révèle une vérité préoccupante : vos données de santé ne sont pas protégées.
Ce qu'il faut retenir :
- 33 millions de Français ont vu leurs données exposées
- Le numéro de Sécurité Sociale est définitivement compromis pour ces personnes
- Les phishings vont être ultra-ciblés et crédibles
- La centralisation des données crée des vulnérabilités massives
- Le secteur santé reste structurellement à risque
Cette affaire n'est pas isolée. Elle s'inscrit dans un contexte où les services publics et les sous-traitants qui gèrent nos données les plus sensibles échouent à les protéger.
La seule réponse : prenez votre sécurité en main. Surveillez vos comptes, méfiez-vous des sollicitations, et renforcez votre hygiène numérique.
Pour un bilan complet des cyberattaques en France : La France, Passoire Numérique.
Pour vous protéger : Guide de Protection des Données Personnelles.
📚 Articles Connexes — Cybersécurité & Protection Données
- Piratage Operateurs Telecom Sfr Free Orange
- Protection Donnees Personnelles France Guide
- Piratage France Travail Pole Emploi Donnees
- Cyberattaques Hopitaux France Ransomware
- Linky Incendies Pannes Securite Enedis