Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Cyberattaque contre Pulsy : les données de près de 5 millions de patients du Grand Est dérobées

20 juil. 2026 - 22:41,
Actualité - Rédaction, DSIH
Le GRADeS Grand Est a été la cible, le 18 juin 2026, d’une attaque informatique ayant conduit à l’exfiltration d’un fichier d’environ 5 millions de lignes de données administratives de patients, comprenant notamment l’Identité nationale de santé (INS), selon les informations révélées par nos confrères de L’Alsace. Mises en vente sur le dark web, ces données ne comportent aucun élément médical, assure le groupement, qui a déposé plainte et notifié la Cnil.

Une attaque distribuée, contenue en quelques heures

Le 18 juin au matin, Pulsy détecte une activité inhabituelle sur une partie de ses systèmes d’information. Dans le point de situation publié sur son site, le groupement – opérateur régional de services socles tels qu’e-mage, Parceo ou Odys – confirme qu’un accès non autorisé a permis l’extraction d’une partie des données qu’il traite pour le compte des professionnels et des établissements de santé de la région. Il précise que ses services sont restés disponibles et que la prise en charge des patients n’a pas été perturbée.

Interrogé par L’Alsace, le directeur de Pulsy, Jonathan Lotz, décrit une attaque sophistiquée, menée de manière distribuée depuis l’équivalent de 74 000 adresses IP afin de déjouer les dispositifs de détection. L’intrusion aurait été stoppée environ six heures après son déclenchement, avant toute atteinte aux données médicales.

L’INS parmi les données exfiltrées

Le fichier visé compte environ 5 millions de lignes – autant de patients concernés, selon le quotidien : nom, prénom, sexe, date de naissance et INS. Quelque 180 000 personnes sont plus fortement exposées, leurs coordonnées (adresse postale, courriel, numéro de téléphone) ayant également été compromises ; elles font l’objet d’une information individuelle renforcée.

Si Pulsy souligne qu’aucune donnée médicale n’est concernée, la présence de l’INS – identifiant pivot de l’identitovigilance – ouvre la voie à des scénarios d’usurpation d’identité et d’ingénierie sociale ciblée. Des professionnels de santé ont d’ailleurs déjà signalé des tentatives d’hameçonnage visant des patients contactés par de faux agents de l’Assurance Maladie, rapporte L’Alsace.

Des données en vente sur le dark web

L’exfiltration n’a pas été suivie d’une demande de rançon : les données ont été mises en vente sur le dark web. Pulsy a effectué une déclaration à la Cnil le 20 juin, un signalement au CERT Santé, puis déposé plainte le 23 juin auprès de la police judiciaire de Nancy. Le dossier a depuis été transmis à la juridiction spécialisée en cybercriminalité de Paris, qui s’intéressait déjà à cet attaquant pour des faits similaires, indique le quotidien.

Authentification forte généralisée depuis le 1er juillet

Depuis un mois, les équipes du groupement contactent par courriel, SMS ou courrier les personnes les plus exposées et diffusent les consignes de vigilance habituelles : ne jamais communiquer de mot de passe ou de coordonnées bancaires, ne pas cliquer sur les liens de messages suspects et vérifier l’identité de tout interlocuteur en le rappelant via les coordonnées officielles de l’organisme concerné. Une cellule d’information dédiée est joignable au 0805 290 404 (numéro gratuit) et à [email protected].

Sur le plan technique, des modalités d’authentification forte conditionnent l’accès aux services Pulsy depuis le 1er juillet – un dispositif qui, selon son directeur, rendrait désormais impossible le mode opératoire utilisé –, et des mesures de consolidation complémentaires sont annoncées pour l’été. Déjà confronté à une fuite de données un an plus tôt, l’opérateur, certifié Hébergeur de données de santé (HDS), joue une partie sensible : celle de la confiance des patients et des professionnels du Grand Est dans le socle régional d’e-santé.


Sources

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Cyberattaque d’un établissement Aléo Santé : le Groupe Softway Medical  « hors de cause »

Cyberattaque d’un établissement Aléo Santé : le Groupe Softway Medical « hors de cause »

21 nov. 2024 - 08:30,

Actualité

- Damien Dubois, DSIH

Après la mise en vente mardi sur le Dark Web d’environ 750 000 éléments constitutifs de dossiers patients d’un de ses clients, le groupe Softway Medical précise que le logiciel Mediboard était sous licence on-premise et hébergé par un tiers sous la responsabilité de son client.

Journée En avant la e-santé 2024, Mardi 18 juin 2024 de 9h30 à 16h30 | Nancy - Centre de Congrès Prouvé

04 juin 2024 - 11:07,

Communiqué

- Pulsy

Pulsy, le Groupement d'appui au développement de la e-santé du Grand Est, organise le 18 juin 2024 son évènement « En avant la e-santé ». La rencontre portera sur la thématique : « Le numérique au cœur du lien ville-hôpital »

Illustration Échange de bonnes pratiques entre pharmaciens hospitaliers

Échange de bonnes pratiques entre pharmaciens hospitaliers

16 juin 2026 - 07:02,

Communiqué

- Computer Engineering

Computer Engineering réunit régulièrement les utilisateurs de la solution Chimio lors de rencontres régionales baptisées « Clubs Utilisateurs », organisées conjointement avec le laboratoire Roche. La dernière édition, qui a eu lieu à Angoulême le 2 juin, a réuni des participants assidus à ces rendez...

Illustration Stéphane Pardoux reconduit à la direction générale de l'Anap

Stéphane Pardoux reconduit à la direction générale de l'Anap

15 juin 2026 - 13:37,

Actualité

- Rédaction, DSIH

Par arrêté du ministre du Travail et des Solidarités, de la ministre de la Santé, des Familles, de l'Autonomie et des Personnes handicapées et du ministre de l'Action et des Comptes publics, en date du 8 juin 2026, Stéphane Pardoux est reconduit dans ses fonctions de directeur général du groupement ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.