Attaque

Alaxione : les données de santé de 16,2 millions de personnes en fuite, 67 centres Point Vision concernés

La fuite visant Alaxione prend une nouvelle ampleur et se place comme la plus grosse fuite de données santé. Après avoir revendiqué dimanche les données de 8,6 millions de patients, le hacker ChimeraZ affirme désormais détenir un ensemble beaucoup plus vaste représentant 65,6 millions de lignes et 16 221 383 personnes.

La publication apporte surtout une information importante : les données proviendraient de 168 centres médicaux, dont 67 centres Point Vision. Le réseau d’ophtalmologie avait justement déjà confirmé une cyberattaque chez un prestataire chargé de la gestion de ses rendez-vous.

alaxione point vision cyberattaque

Des échantillons qui corroborent la nature de la fuite

Cyberattaque.org a consulté 31 fichiers d’échantillons représentant 30 550 lignes. Ces fichiers ne permettent pas, à eux seuls, de confirmer les volumes globaux revendiqués par ChimeraZ. Ils confirment en revanche la présence de données cohérentes avec un environnement de gestion de patients, de comptes, de rendez-vous, de rappels SMS, d’e-mails et de messagerie interne.

Les échantillons alaxione.fr_patients_all_sample, alaxione_user_sample et alaxione_import_csv_patient_temp_sample contiennent notamment des champs d’identité, de coordonnées et d’informations administratives : nom, prénom, date de naissance, adresse, ville, code postal, e-mail, téléphone mobile ou fixe. Dans l’échantillon d’import de patients, le champ relatif au numéro de Sécurité sociale apparaît renseigné dans une part importante des lignes consultées.

D’autres fichiers montrent que la fuite ne se limite pas à un simple carnet de patients. L’échantillon alaxione_compte_sample contient des adresses e-mail, téléphones, jetons de validation, codes SMS et mots de passe stockés sous forme non directement lisible. Des tables liées aux SMS, aux campagnes e-mail, aux rappels de rendez-vous et aux réponses à des formulaires apparaissent également dans les données.

alaxione fichier fuite

De 8,6 à 16,2 millions de personnes revendiquées

Le 28 septembre, Cyberattaque.org révélait une première publication de ChimeraZ concernant 8 597 658 patients d’Alaxione. Les échantillons analysés contenaient notamment des identités, dates de naissance, téléphones, e-mails et numéros de Sécurité sociale, avec des données mises à jour jusqu’en septembre 2026.

Quelques heures plus tard, le hacker a élargi sa revendication. Il annonce désormais 54 Go de données couvrant la période 2010 à 2026, avec 16 221 383 personnes, 9 629 697 numéros de téléphone uniques, 5 376 044 adresses e-mail uniques, 568 737 numéros de Sécurité sociale uniques et 168 centres médicaux.

Rendez-vous, rappels et communications internes

Les fichiers consultés montrent aussi des données opérationnelles liées aux rendez-vous. Des échantillons comme alaxione_parcour_rdv_sample, alaxione_trace_rappel_rdv_sample, alaxione_tel_deplacement_rdv_sample et alaxione_info_plus_rdv_sample contiennent des identifiants de rendez-vous, des dates, des traces de rappel, des changements de créneaux et des informations additionnelles associées aux prises de rendez-vous.

Les fichiers alaxione_sms_sample et alaxione_sms_retours_sample confirment la présence de numéros de téléphone, de contenus de messages et d’identifiants de rendez-vous. Côté e-mail, les échantillons alx_mail_sends_sample, campagne_sample, mailjet_envoi_events_sample et survey_queue_sample montrent des traces d’envoi, des adresses destinataires, des statuts Mailjet et des liens avec des campagnes ou questionnaires.

Plus sensible encore, les échantillons alaxione_discussion_sample et alaxione_discussion_archive_sample contiennent des sujets et contenus de discussions internes, associés à des identifiants de patients ou de praticiens. Plusieurs entrées relèvent du suivi de demandes médicales ou administratives. Cyberattaque.org ne publie pas ces contenus afin de ne pas exposer davantage les personnes concernées.

CRM point vision

67 centres Point Vision apparaissent dans la revendication

Parmi les 168 établissements concernés, ChimeraZ affirme que 67 appartiennent au réseau Point Vision. Les échantillons consultés contiennent par ailleurs des références à l’ophtalmologie, à des praticiens, à des centres et à des parcours de rendez-vous compatibles avec ce périmètre.

Cette information fait directement écho à la cyberattaque déjà confirmée par Point Vision. Le réseau avait informé certains patients qu’un prestataire chargé de la gestion et de l’organisation des rendez-vous avait subi un accès non autorisé.

Point Vision indiquait alors que des noms, prénoms, dates de naissance, coordonnées et numéros de Sécurité sociale avaient pu être consultés ou téléchargés. La nouvelle revendication permet désormais de rapprocher cet incident de l’environnement Alaxione, même si le périmètre exact devra être confirmé par les acteurs concernés ou les autorités.

Des données actives jusqu’en septembre 2026

Plusieurs échantillons contiennent des dates récentes. Les discussions analysées vont jusqu’au 28 septembre 2026, les traces de rappels de rendez-vous jusqu’au 28 septembre 2026, et des fichiers liés aux comptes, SMS, e-mails ou journaux techniques comportent également des enregistrements datés de septembre 2026. Ces éléments renforcent l’hypothèse d’une extraction récente ou, au minimum, d’un jeu de données alimenté très tardivement.

Un risque important pour les patients

Le croisement de données médicales administratives avec l’identité, les coordonnées, les rendez-vous et parfois le numéro de Sécurité sociale constitue un ensemble particulièrement sensible. Il peut être exploité pour des campagnes de phishing ciblé, d’usurpation d’identité ou d’escroquerie à l’Assurance Maladie.

Des fraudeurs pourraient notamment se faire passer pour Point Vision, un autre centre médical, Alaxione ou l’Assurance Maladie en utilisant des informations exactes pour rendre leurs messages plus crédibles.

Les chiffres de 16,2 millions de personnes, 568 737 numéros de Sécurité sociale et 67 centres Point Vision restent ceux revendiqués par ChimeraZ. Les échantillons consultés confirment toutefois que les données diffusées contiennent bien des informations personnelles, administratives et opérationnelles sensibles, allant au-delà d’un simple fichier de patients.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires