Alaxione, entreprise française spécialisée dans la e-santé, confirme avoir subi une intrusion informatique, mais conteste l’ampleur de la fuite revendiquée. L’entreprise affirme que l’attaquant aurait uniquement accédé à un serveur de test ne contenant pas de données médicales réelles. Plusieurs éléments publiés par le cybercriminel et examinés par Cyberattaque.org interrogent toutefois cette version.
Le cybercriminel affirme avoir récupéré 12,8 Go de données représentant environ 18 millions de lignes issues de plusieurs tables de la plateforme. Le principal fichier revendiqué contient 6 835 489 lignes liées aux utilisateurs, tandis qu’un second rassemble 10 145 988 rendez-vous. Cyberattaque.org s’est procuré un échantillon de 1 000 lignes afin d’examiner la structure et la nature des informations présentes dans la fuite.

Alaxione, une plateforme au cœur du parcours patient
Alaxione développe des solutions numériques destinées au secteur de la santé, notamment autour de la prise de rendez-vous et de la gestion de la relation entre patients et professionnels de santé. Son activité l’amène ainsi à manipuler d’importants volumes de données personnelles liées au parcours de soins.
6,8 millions de profils dans la base revendiquée
Selon la publication du cybercriminel, la table principale comprend 6 835 489 enregistrements. L’échantillon obtenu par Cyberattaque.org confirme la présence de nombreuses colonnes permettant d’associer des utilisateurs à différentes informations personnelles et administratives.
- nom, prénom et coordonnées ;
- date de naissance et adresse ;
- profession et informations relatives au médecin traitant ;
- champs destinés au numéro de sécurité sociale ;
- champs bancaires, dont IBAN et BIC ;
- identifiants et informations techniques associés aux comptes.
La présence d’une colonne dans la base ne signifie toutefois pas qu’elle soit renseignée pour les 6,8 millions d’enregistrements. L’échantillon de 1 000 lignes ne permet donc pas d’extrapoler automatiquement la présence de chaque catégorie de données à l’ensemble des utilisateurs.
Les données observées dans cet échantillon paraissent, pour certaines, correspondre à des informations réelles. Cette observation ne permet toutefois pas de confirmer que l’intégralité de la base revendiquée contient des données authentiques.
Plus de 10 millions de rendez-vous
Un deuxième fichier revendiqué contient 10 145 988 enregistrements de rendez-vous. Sa structure permet notamment de relier des identifiants de patients et de praticiens à des lieux, dates, horaires, états de rendez-vous et différentes informations de suivi.
Une autre table de 4 202 lignes associe des praticiens à des motifs de consultation. Le rapprochement de ces différentes données pourrait, dans certains cas, permettre de révéler ou de déduire des informations liées au parcours médical d’une personne.
Plus de 270 000 discussions également revendiquées
Deux autres tables contiendraient respectivement 144 310 et 129 729 discussions. Leur structure prévoit notamment un expéditeur, un destinataire, un sujet, le contenu du message et des références possibles à un patient ou à un praticien.
Sans analyse complète de ces échanges, il n’est pas possible d’affirmer qu’ils contiennent systématiquement des données médicales. Leur présence dans un environnement de e-santé rend néanmoins leur éventuelle exposition particulièrement sensible.
Alaxione confirme le piratage mais évoque un serveur de test
Auprès de RTL, Alaxione a confirmé qu’une intrusion informatique avait bien eu lieu. L’entreprise conteste cependant le scénario présenté par le cybercriminel et indique que l’accès aurait concerné un serveur de test ne contenant pas de données médicales réelles.
Cette précision est importante : l’existence d’une intrusion est donc reconnue, mais la nature et le volume des données potentiellement accessibles restent contestés entre Alaxione et l’attaquant.
Des éléments qui interrogent cette version
De nouvelles captures publiées par le cybercriminel montrent notamment une interface phpMyAdmin accessible depuis le sous-domaine preprod.alaxione.fr, avec plusieurs bases de données visibles. Cet élément tend à confirmer que l’environnement compromis était bien lié à une instance de préproduction.
Il ne permet cependant pas, à lui seul, de déterminer si les données présentes sur cette instance étaient fictives, anonymisées ou issues d’une copie de données utilisées en production.
Dans les éléments publiés apparaissent également de nombreuses adresses électroniques semblant correspondre à des comptes existants. Certaines utilisent des alias comportant notamment les mentions Doctolib ou PointVision, tandis que plusieurs adresses seraient déjà présentes dans d’anciennes fuites de données.
Ces éléments peuvent constituer des indices en faveur de la présence de données réelles, mais doivent être interprétés avec prudence. Un alias contenant « +doctolib » ou « +pointvision » ne prouve pas à lui seul l’origine de l’adresse ni l’authenticité de l’ensemble de la base. De même, retrouver une adresse dans une fuite antérieure ne permet pas de démontrer que les autres informations qui lui sont associées sont exactes.
L’attaquant affirme avoir trouvé des données de production en préproduction
De son côté, le cybercriminel affirme avoir eu accès à plusieurs environnements de développement avant de découvrir une copie temporaire d’une base contenant des données réelles importée sur une instance de préproduction.
Si ce scénario venait à être confirmé, l’incident illustrerait un risque classique en matière de sécurité : la copie de données de production vers un environnement de test ou de préproduction bénéficiant potentiellement de protections différentes de celles du système principal.
À ce stade, Cyberattaque.org ne dispose toutefois pas des éléments permettant de déterminer indépendamment si l’ensemble de la base présente sur cette préproduction provenait effectivement de l’environnement de production.
Alaxione aurait été averti avant la publication
Le cybercriminel affirme avoir prévenu Alaxione environ deux jours avant de rendre l’affaire publique. Il évoque également deux compromissions antérieures, en mars et novembre 2025, mais ces affirmations restent à ce stade non confirmées indépendamment.
Des risques majeurs si les données sont authentiques
Si l’authenticité des informations revendiquées venait à être confirmée à grande échelle, le croisement entre identité, coordonnées, dates de naissance et contexte médical pourrait permettre des campagnes de phishing très ciblées, des tentatives d’usurpation d’identité ou des fraudes administratives.
La présence éventuelle de données permettant d’associer une personne à un praticien, un rendez-vous ou un motif de consultation rendrait également l’incident particulièrement sensible au regard de la nature des informations concernées.
Le périmètre réel de la fuite reste à déterminer
À ce stade, le périmètre exact de l’incident reste donc contesté. Alaxione reconnaît l’intrusion mais affirme qu’elle concernait uniquement un environnement de test dépourvu de données médicales réelles. De son côté, le cybercriminel revendique 6,8 millions d’utilisateurs, plus de 10,1 millions de rendez-vous et environ 18 millions de lignes.
L’échantillon de 1 000 lignes analysé par Cyberattaque.org, ainsi que les nouveaux éléments publiés, montrent des informations paraissant pour partie réelles. Ils ne permettent cependant pas encore de confirmer indépendamment que l’intégralité des millions d’enregistrements revendiqués correspond à de véritables patients ou utilisateurs d’Alaxione.