Edouard.ai
Retour au blogCybersécurité

Piratage Viamedis & Almerys : 33 Millions de Données de Santé Volées

3 février 2026
13 min de lecture
970 vues

Piratage Viamedis & Almerys : 33 Millions de Données de Santé Exposées

"Votre carte de mutuelle, vos remboursements de santé, vos informations personnelles : 33 millions de Français exposés. La deuxième plus grande fuite de données de l'histoire de France."

Sommaire

  1. Viamedis et Almerys : Qui Sont-Ils ?
  2. L'Attaque : Ce Qu'on Sait
  3. Quelles Données Ont Été Volées ?
  4. Les Risques Concrets Pour Vous
  5. Votre Mutuelle Est-Elle Concernée ?
  6. La Réponse des Acteurs
  7. Ce Que Vous Devez Faire
  8. Responsabilité et Recours
  9. Le Problème Systémique
  10. FAQ Complète
  11. Conclusion : Le Secteur Santé en Danger
  12. Sources

En février 2024, deux opérateurs de tiers-payant quasiment inconnus du grand public — Viamedis et Almerys — ont révélé avoir été victimes d'une cyberattaque. Résultat : les données de 33 millions de Français se sont retrouvées entre les mains de pirates.

Si vous avez une mutuelle complémentaire santé, vous êtes probablement concerné. Ces deux sociétés gèrent les échanges de données entre vos mutuelles et les professionnels de santé pour la quasi-totalité du marché français.

Cet article explique ce qui s'est passé, quelles données ont été volées, et comment vous protéger.


Viamedis et Almerys : Qui Sont-Ils ?

Opérateurs invisibles gérant vos données de santé pour 33 millions de Français.

Le Maillon Invisible de Votre Santé

Lorsque vous présentez votre carte de mutuelle chez le médecin ou à la pharmacie, vous ne voyez que la partie émergée de l'iceberg. En coulisses, des opérateurs techniques gèrent les échanges de données.

Viamedis et Almerys sont des gestionnaires de tiers-payant. Leur rôle :

  1. Recevoir les demandes de remboursement des professionnels de santé
  2. Vérifier vos droits auprès de votre mutuelle
  3. Transmettre les informations pour le remboursement
  4. Gérer les flux financiers

Des Millions de Français Concernés

Opérateur Mutuelles clientes Assurés concernés
Viamedis Mutuelles de la galaxie Malakoff Humanis, Klesia, etc. ~20 millions
Almerys Mutuelles Viasanté, Harmonie Mutuelle, etc. ~13 millions
Total ~33 millions

Autrement dit, près d'un Français sur deux ayant une complémentaire santé était potentiellement client de ces opérateurs.

Le Problème de la Centralisation

Ce système concentre les données de millions de personnes chez quelques prestataires techniques :

« En voulant optimiser les coûts et standardiser les flux, le secteur de la santé a créé des points de vulnérabilité massifs. Une faille chez un opérateur, et ce sont des millions de personnes exposées. »

— Expert cybersécurité santé, ZDNet

📄 Source : CNIL - Cyberattaque Viamedis Almerys


L'Attaque : Ce Qu'on Sait

Phishing ciblé sur professionnels de santé : la porte d'entrée d'une extraction massive.

Chronologie des Événements

Date Événement
Janvier 2024 Début probable de l'intrusion
Fin janvier 2024 Piratage de comptes de professionnels de santé
1er février 2024 Viamedis détecte l'attaque et coupe les accès
5 février 2024 Almerys annonce être également touché
7 février 2024 Notification officielle à la CNIL
8 février 2024 Communication publique des deux sociétés

La Méthode : Le Phishing Ciblé

Contrairement à ce qu'on pourrait imaginer, les pirates n'ont pas exploité une faille technique sophistiquée dans les systèmes. Ils ont utilisé une méthode plus simple et plus efficace :

L'usurpation de comptes de professionnels de santé

  1. Les hackers ont ciblé des professionnels de santé (médecins, pharmaciens, etc.)
  2. Par phishing (faux emails), ils ont récupéré leurs identifiants
  3. Avec ces accès légitimes, ils ont pu télécharger massivement les données

« Les professionnels de santé ont accès aux portails Viamedis et Almerys pour vérifier les droits de leurs patients. En volant leurs identifiants, les pirates ont obtenu un accès direct aux bases de données. »

— Communiqué Viamedis

L'Ampleur de l'Extraction

Indicateur Chiffre
Personnes concernées 33 millions
Période d'extraction Plusieurs jours
Données par personne 6 à 8 champs
Volume estimé Plusieurs gigaoctets

📄 Source : Le Monde - Piratage Viamedis Almerys


Quelles Données Ont Été Volées ?

Votre numéro de Sécurité Sociale, votre mutuelle, vos garanties : des données ultra-sensibles.

Les Données Confirmées Comme Exposées

Type de donnée Volée Risque
État civil (nom, prénom) ✅ Oui Usurpation d'identité
Date de naissance ✅ Oui Vérification frauduleuse
Numéro de Sécurité Sociale ✅ Oui CRITIQUE
Nom de la mutuelle/assureur ✅ Oui Phishing ciblé
Garanties du contrat ✅ Oui Fraude aux prestations

Ce Qui N'a PAS Été Volé (Officiellement)

Viamedis et Almerys ont tenu à rassurer sur certains points :

  • Données médicales (pathologies, traitements, prescriptions)
  • Historique de soins
  • Coordonnées bancaires (RIB, IBAN)
  • Adresses postales (pas directement, mais peuvent être croisées)
  • Emails et téléphones (pas directement dans ces bases)

Pourquoi C'est Quand Même Très Grave

Même sans données médicales, les informations volées sont extrêmement sensibles :

Le numéro de Sécurité Sociale :

  • Identifiant permanent et impossible à modifier
  • Permet d'accéder à vos droits santé
  • Sert de vérification d'identité partout

Le nom de la mutuelle + garanties :

  • Permet de créer des phishings ultra-crédibles
  • Facilite la fraude aux remboursements
  • Donne des informations sur votre situation financière

Les Risques Concrets Pour Vous

Phishing parfait, fraude Ameli, usurpation santé : vos données ouvrent toutes les portes.

1. Le Phishing Ultra-Ciblé "Mutuelle"

Avec vos données, les escrocs peuvent créer des messages parfaitement personnalisés :

Exemple de SMS frauduleux post-fuite :

« [Nom de VOTRE vraie mutuelle] : Votre remboursement de 147,50€ est en attente. Confirmez votre RIB pour recevoir le paiement : [lien frauduleux] »

Ces messages sont beaucoup plus convaincants car ils mentionnent :

  • Le vrai nom de votre mutuelle
  • Des montants plausibles basés sur vos garanties
  • Votre numéro d'assuré réel

2. La Fraude à l'Assurance Maladie

Avec votre numéro de Sécurité Sociale et vos informations de mutuelle, un criminel peut :

  • Commander des médicaments à votre nom
  • Faire rembourser des soins fictifs
  • Usurper votre identité auprès de professionnels de santé
  • Utiliser vos droits à des fins personnelles

3. L'Usurpation d'Identité Santé

Des cas sont déjà documentés où des victimes découvrent :

  • Des prescriptions qu'elles n'ont jamais reçues
  • Des hospitalisations qu'elles n'ont jamais faites
  • Des remboursements allant vers des tiers

« J'ai découvert que quelqu'un avait utilisé mon numéro de Sécu pour se faire prescrire des médicaments. Les traces de ces prescriptions sont maintenant dans mon dossier médical. C'est un cauchemar à corriger. »

— Témoignage victime, forum UFC-Que Choisir

4. Le Croisement Avec Autres Fuites

Cette fuite s'ajoute aux autres de 2024. En croisant les bases :

Fuite Donnée obtenue
Viamedis/Almerys N° Sécu, mutuelle, garanties
France Travail Adresse, email, téléphone
Free/SFR IBAN

Résultat : Profil complet permettant une usurpation d'identité parfaite.


Votre Mutuelle Est-Elle Concernée ?

Malakoff Humanis, Harmonie Mutuelle, MGEN : vérifiez si votre mutuelle utilise ces opérateurs.

Comment Savoir ?

Les mutuelles touchées sont celles utilisant Viamedis ou Almerys comme opérateur technique. Cela inclut notamment :

Mutuelles utilisant Viamedis :

  • Mutuelles du groupe Malakoff Humanis
  • Klesia
  • Et de nombreuses petites mutuelles

Mutuelles utilisant Almerys :

  • Harmonie Mutuelle
  • Viasanté
  • MGEN (certains contrats)
  • Et beaucoup d'autres

La Meilleure Approche

  1. Contactez votre mutuelle directement
  2. Demandez si elle utilise Viamedis ou Almerys
  3. Vérifiez si vous avez reçu une notification
  4. Consultez le site de la CNIL pour les mises à jour

📄 Source : CNIL - Conseils aux victimes Viamedis Almerys


La Réponse des Acteurs

Accès coupés, CNIL notifiée, plainte déposée : mais trop tard pour 33 millions.

Viamedis et Almerys

Les deux opérateurs ont :

  • Coupé les accès dès la détection
  • Notifié la CNIL dans les délais légaux
  • Communiqué publiquement
  • Déposé plainte

Cependant, des questions restent :

  • Pourquoi les accès professionnels n'étaient-ils pas mieux sécurisés (2FA) ?
  • Pourquoi des téléchargements massifs n'ont-ils pas déclenché d'alerte ?
  • Les données étaient-elles chiffrées ?

Les Mutuelles

Les mutuelles clientes de ces opérateurs ont dû :

  • Informer leurs adhérents
  • Renforcer la surveillance des fraudes
  • Gérer la crise de confiance

« Nous dépendons de sous-traitants pour la gestion technique. Cette attaque révèle les limites de notre contrôle sur la chaîne de données. »

— Responsable d'une mutuelle (anonyme)

La CNIL

La CNIL a ouvert une enquête portant sur :

  • Les mesures de sécurité en place
  • Le respect des obligations RGPD
  • La rapidité de notification
  • Les potentielles sanctions

Ce Que Vous Devez Faire

Surveillance Ameli, méfiance phishing, sécurité renforcée : votre plan d'action immédiat.

Actions Immédiates

1. Surveiller votre compte Ameli

Connectez-vous régulièrement sur ameli.fr pour vérifier :

  • Vos remboursements récents (pas de soins inconnus)
  • Vos droits (pas de modification suspecte)
  • Votre médecin traitant (pas de changement non autorisé)

2. Vérifier les communications de votre mutuelle

  • Ne cliquez jamais sur les liens dans les emails/SMS
  • Accédez toujours au site via l'URL officielle
  • Appelez le numéro officiel en cas de doute

3. Méfiance maximale face au phishing

Les arnaques vont être ultra-personnalisées. Règles d'or :

  • Votre mutuelle ne vous demandera jamais votre RIB par email/SMS
  • Vérifiez toujours l'expéditeur réel des emails
  • En cas de doute, raccrochez et rappelez le numéro officiel

Actions de Fond

4. Renforcer votre sécurité numérique

Action Priorité
Mot de passe unique sur Ameli 🔴 Immédiat
2FA sur tous vos comptes santé 🔴 Immédiat
Gestionnaire de mots de passe 🔴 Haute
Email sécurisé (ProtonMail) 🟡 Important

5. Documenter pour d'éventuels recours

  • Conservez les notifications reçues
  • Notez tout incident suspect
  • Gardez des preuves de préjudice

📖 Guide complet : Comment Protéger Vos Données Personnelles


Responsabilité et Recours

Le RGPD vous protège : droit à l'information, à réparation, recours possibles.

Vos Droits RGPD

Le RGPD prévoit plusieurs droits en cas de fuite :

Droit d'information (Article 34)

  • Les organismes doivent vous informer rapidement
  • L'information doit être claire et complète

Droit à réparation (Article 82)

  • Vous pouvez demander réparation du préjudice subi
  • Le préjudice peut être matériel ou moral

Actions Collectives

Plusieurs associations et cabinets ont lancé des procédures :

  • UFC-Que Choisir : suivi du dossier
  • Cabinets spécialisés : class actions en préparation

Porter Plainte

Vous pouvez :

  • Signaler à la CNIL via leur formulaire en ligne
  • Déposer plainte en gendarmerie/commissariat si vous constatez un préjudice
  • Rejoindre une action collective

Le Problème Systémique

Trop de données chez trop peu d'acteurs : une vulnérabilité structurelle du système.

La Centralisation des Données Santé

Cette affaire révèle un problème de fond :

Trop de données chez trop peu d'acteurs

  • Quelques opérateurs gèrent des dizaines de millions de profils
  • Une faille = des millions de victimes
  • La responsabilité est diluée dans la chaîne

Des contrôles insuffisants

  • Les professionnels de santé accèdent à trop de données
  • L'authentification était faible (pas de 2FA généralisé)
  • Les téléchargements massifs n'étaient pas détectés

Les Leçons Non Apprises

C'est loin d'être le premier incident dans le secteur santé :

  • Hôpitaux paralysés par ransomwares
  • Fuites de laboratoires d'analyses
  • Violations de données de pharmacies en ligne

Le secteur santé reste structurellement vulnérable malgré les alertes répétées.


FAQ Complète

Mes données médicales ont-elles vraiment été protégées ?

Selon Viamedis et Almerys, oui. Les bases piratées ne contenaient pas d'informations sur vos pathologies, traitements ou historique médical. Cependant, les données administratives volées sont suffisantes pour créer des fraudes crédibles.

Comment savoir si je suis concerné ?

Contactez votre mutuelle pour savoir si elle utilise Viamedis ou Almerys. Si vous n'avez pas reçu de notification mais que votre mutuelle est cliente de ces opérateurs, considérez que vos données ont potentiellement fuité.

Puis-je changer de numéro de Sécurité Sociale ?

Non, c'est impossible. Le NIR est attribué à vie. C'est précisément pourquoi cette donnée est si sensible — une fois compromise, elle l'est définitivement.

Ma mutuelle va-t-elle m'indemniser ?

Pas automatiquement. Cependant, si vous subissez un préjudice démontrable (fraude, usurpation), vous pouvez engager une action. Des class actions sont en préparation.

Que faire si je reçois un appel de "ma mutuelle" ?

  • Ne donnez aucune information
  • Dites que vous rappellerez vous-même
  • Utilisez le numéro officiel de votre mutuelle (sur votre carte ou leur site)
  • Les vraies mutuelles ne demandent jamais de données sensibles par téléphone

Cette fuite est-elle liée aux piratages des hôpitaux ?

Non directement, mais elle illustre la vulnérabilité généralisée du secteur santé français. Les hôpitaux, les opérateurs de tiers-payant, les laboratoires — tous sont des cibles faciles avec des systèmes souvent obsolètes.


Conclusion : Le Secteur Santé en Danger

Le piratage de Viamedis et Almerys révèle une vérité préoccupante : vos données de santé ne sont pas protégées.

Ce qu'il faut retenir :

  1. 33 millions de Français ont vu leurs données exposées
  2. Le numéro de Sécurité Sociale est définitivement compromis pour ces personnes
  3. Les phishings vont être ultra-ciblés et crédibles
  4. La centralisation des données crée des vulnérabilités massives
  5. Le secteur santé reste structurellement à risque

Cette affaire n'est pas isolée. Elle s'inscrit dans un contexte où les services publics et les sous-traitants qui gèrent nos données les plus sensibles échouent à les protéger.

La seule réponse : prenez votre sécurité en main. Surveillez vos comptes, méfiez-vous des sollicitations, et renforcez votre hygiène numérique.

Pour un bilan complet des cyberattaques en France : La France, Passoire Numérique.

Pour vous protéger : Guide de Protection des Données Personnelles.



📚 Articles Connexes — Cybersécurité & Protection Données

Sources

Partager :

Envie d'en savoir plus ?

Decouvrez tous nos articles et guides pour maitriser la crypto.

Voir tous les articles