Attaque

AP-HP : 1 015 patients exposés après le piratage d’un logiciel utilisé dans 23 hôpitaux

L’Assistance publique – Hôpitaux de Paris (AP-HP) confirme le vol de données de 1 015 patients après une intrusion dans un logiciel de gestion des repas utilisé par 23 de ses hôpitaux. Les informations dérobées avaient été proposées à la vente sur un espace fréquenté par des cybercriminels avant que l’établissement ne confirme leur authenticité.

L’AP-HP avait été alertée le 24 septembre 2026. Après plusieurs jours d’investigations menées par sa direction des services numériques avec ses partenaires et les autorités compétentes, le premier centre hospitalier universitaire d’Europe confirme désormais qu’une partie des données publiées provient bien de ses systèmes.

Un logiciel utilisé pour choisir les repas à l’hôpital

L’incident ne concerne pas directement le dossier médical informatisé principal de l’AP-HP. Les données proviennent d’un module du logiciel SRD Restauration, une solution éditée par la société Dedalus et utilisée pour la gestion des repas hospitaliers.

Le service compromis permettait notamment aux patients hospitalisés d’accéder en ligne au logiciel afin de choisir les menus servis pendant leur séjour. Selon les premiers éléments communiqués par l’AP-HP, c’est ce service accessible depuis Internet qui aurait été visé par l’intrusion.

SRD Restauration est déployé dans 23 établissements de l’AP-HP, parmi lesquels la Pitié-Salpêtrière, Necker-Enfants malades, Saint-Louis, Cochin-Port-Royal, Lariboisière, Saint-Antoine, Bicêtre, Avicenne ou encore l’Hôpital européen Georges-Pompidou.

Noms, prénoms et informations de naissance confirmés

Les données dont le vol est actuellement confirmé comprennent les noms et prénoms des patients, des informations relatives à leur naissance ainsi qu’un numéro d’identifiant patient interne.

L’AP-HP précise qu’au regard des informations actuellement publiées, aucune donnée médicale directe ou indirecte, donnée bancaire, information administrative ou coordonnée de contact ne serait concernée par les 1 015 fiches confirmées.

Cette distinction est importante : la présence d’un patient dans un logiciel utilisé pendant une hospitalisation ne signifie pas que son dossier médical, son diagnostic ou ses traitements ont été récupérés.

Une intrusion dans le service en ligne quelques jours avant la découverte

Selon l’AP-HP, le vol aurait eu lieu quelques jours avant le signalement du 24 septembre. L’établissement évoque une « intrusion frauduleuse » dans le service en ligne permettant aux patients d’accéder au module de commande des repas.

La méthode technique exacte n’est pas détaillée. L’AP-HP indique cependant avoir procédé, avec ses fournisseurs, à la correction de vulnérabilités suspectées d’avoir pu permettre le vol. Aucun détail n’est pour le moment donné sur la nature de ces failles ou sur leur mode d’exploitation.

Le chiffre de 1 015 patients pourrait ne représenter qu’une partie de la fuite

Le périmètre de l’incident pourrait encore évoluer. Les 1 015 patients correspondent aux données publiées que l’AP-HP a pu authentifier à ce stade.

Les revendications examinées par l’établissement font cependant état d’un nombre plus important de patients. Elles mentionnent également des informations concernant certains comptes de professionnels de l’AP-HP utilisant le logiciel de commande des repas.

L’AP-HP ne confirme pas encore cette partie de la revendication et poursuit ses investigations. Le bilan de 1 015 personnes ne doit donc pas nécessairement être considéré comme le périmètre définitif de la cyberattaque.

Le service fermé et tous les mots de passe réinitialisés

Le module en ligne compromis a été fermé jusqu’à nouvel ordre. L’AP-HP a également décidé de réinitialiser les mots de passe de l’ensemble des utilisateurs du logiciel, une mesure qui concerne notamment les comptes professionnels disposant d’un accès à l’outil.

Plusieurs mesures complémentaires de sécurisation ont été mises en œuvre avec les fournisseurs de l’établissement, tandis que les vulnérabilités considérées comme potentiellement liées à l’attaque ont été corrigées.

CNIL, autorités cyber et plainte dès le lendemain

L’AP-HP indique avoir effectué les signalements nécessaires auprès de la CNIL et de la Cellule d’accompagnement en cybersécurité des structures de santé.

Une plainte a également été déposée dès le 25 septembre, soit le lendemain du signalement initial, afin de permettre l’ouverture d’une enquête sur l’intrusion et le vol de données.

Dedalus, un fournisseur central dans le système informatique hospitalier

Le logiciel de restauration concerné est édité par Dedalus, un acteur important des solutions numériques de santé. L’entreprise travaille depuis de nombreuses années avec l’AP-HP sur plusieurs outils hospitaliers.

Il faut toutefois distinguer le module SRD Restauration touché ici des autres logiciels Dedalus utilisés par l’AP-HP. L’incident actuellement confirmé concerne le service de gestion et de commande des repas et aucun élément communiqué par l’établissement ne permet d’étendre la compromission à son dossier patient informatisé général.

Un risque de phishing malgré l’absence de données médicales

Les informations confirmées restent moins sensibles qu’un dossier médical complet, mais elles ne sont pas sans risque. L’association entre une identité, des informations de naissance et un identifiant patient peut notamment servir à renforcer des tentatives d’usurpation d’identité ou de phishing.

Le contexte hospitalier peut également être exploité par des fraudeurs qui chercheraient à se faire passer pour l’AP-HP ou un établissement de santé en utilisant le vol de données comme prétexte pour réclamer des informations complémentaires.

Pour l’heure, l’AP-HP confirme donc formellement le vol de données de 1 015 patients issus du logiciel de restauration utilisé dans 23 hôpitaux. Les investigations se poursuivent néanmoins afin de déterminer si le volume réel est plus important et si des comptes de professionnels de santé ont également été compromis.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires