Une base de données attribuée à un service lié à Inserm.fr fait l’objet d’une revendication publiée le 3 août 2026. Le hacker peluche911 affirme diffuser un fichier JSON contenant 189 997 enregistrements utilisateurs, avec de nombreuses informations permettant d’identifier des professionnels de santé et leur établissement d’exercice.
L’échantillon publié montre des profils associant identité, coordonnées professionnelles, identifiants de santé, établissement, équipe et rôle. À ce stade, l’Inserm n’a pas confirmé publiquement cette revendication et rien ne permet d’établir que les 189 997 lignes correspondent à autant de personnes distinctes. Il s’agirait d’un scraping de juin 2026 effectué via un compte avec les autorisations nécessaires.

L’Inserm, acteur central de la recherche médicale française
L’Institut national de la santé et de la recherche médicale (Inserm) est un établissement public français consacré à la recherche biomédicale et à la santé humaine. Ses équipes travaillent avec de nombreux hôpitaux, universités, centres de recherche et professionnels de santé sur l’ensemble du territoire.
La structure des données revendiquées semble toutefois dépasser un simple annuaire interne de chercheurs : l’échantillon visible référence notamment des médecins hospitaliers, des établissements de santé, des équipes médicales et des identifiants professionnels nationaux.
RPPS, établissements et équipes médicales exposés
Les champs présents dans le fichier comprennent notamment :
- nom et prénom d’exercice ;
- nom et prénom d’état civil ;
- numéro RPPS ;
- numéro de téléphone ;
- adresse e-mail ;
- identifiant de compte ;
- date de dernière connexion ;
- nom de l’établissement d’exercice ;
- identifiants FINESS de l’établissement ;
- nom de l’équipe ;
- fonction et rôle attribués ;
- identifiants internes de l’utilisateur et de l’équipe.
Aucun mot de passe ni aucune donnée bancaire n’apparaissent dans l’échantillon communiqué.
Une cartographie précise des professionnels de santé
Une partie des informations comme les numéros RPPS ou FINESS peut déjà être accessible dans des référentiels professionnels. Leur regroupement avec les coordonnées directes, les équipes d’affectation, les rôles et les identifiants internes augmente toutefois considérablement leur intérêt pour un attaquant.
Le fichier peut notamment permettre d’identifier rapidement quels médecins travaillent dans un établissement donné, au sein de quelle équipe et avec quel niveau de rôle dans l’application concernée.
Des urgences et établissements hospitaliers visibles dans les données
L’échantillon publié associe directement certains utilisateurs à leur hôpital et à leur équipe médicale. Ce niveau de détail peut permettre de cartographier des services hospitaliers et d’identifier les personnels susceptibles de disposer d’accès privilégiés à des outils numériques de santé.
Quels risques pour les professionnels concernés ?
La principale menace concerne le phishing très ciblé. Un attaquant connaissant le nom d’un médecin, son établissement, son équipe et son rôle peut créer un message particulièrement crédible en se faisant passer pour un collègue, un support informatique ou une administration de santé.
- faux message provenant du support informatique ;
- phishing visant les comptes professionnels ;
- usurpation d’un médecin ou d’un responsable d’établissement ;
- tentative de récupération de mots de passe ;
- cartographie des équipes et des établissements ;
- préparation d’attaques contre des services hospitaliers.
D’où proviennent les 189 997 profils ?
L’auteur ne fournit aucun détail sur la méthode ayant permis d’obtenir la base. Il n’est donc pas possible de déterminer s’il s’agit d’une intrusion directe dans un système de l’Inserm, d’une application hébergée sur son infrastructure ou d’un service partenaire utilisant son domaine.
Le nombre annoncé de 189 997 enregistrements, l’origine exacte du fichier et son périmètre doivent encore être confirmés. En l’absence de communication officielle, cette fuite reste à considérer comme une revendication non confirmée.