Réassurez-moi, courtier français spécialisé notamment dans l’assurance emprunteur et la mutuelle santé, informe ses clients d’une cyberattaque ayant entraîné l’exfiltration de données personnelles. Dans une notification dont Cyberattaque.org a pris connaissance, l’entreprise indique que les données ont été extraites le 13 septembre 2026.
Un tiers malveillant aurait obtenu un accès non autorisé à l’un des outils utilisés par Réassurez-moi. L’entreprise affirme avoir interrompu cet accès, sécurisé ses systèmes et déterminé plus précisément les informations concernées.
Un courtier qui traite des dossiers d’assurance et de crédit immobilier
Créé en 2013 et basé à Paris, Réassurez-moi est un courtier en assurances enregistré auprès de l’ORIAS. La société accompagne notamment les particuliers dans la comparaison et la souscription d’assurances emprunteur et de mutuelles santé, mais propose également des comparateurs pour différents produits d’assurance.
Son activité implique le traitement d’informations parfois détaillées sur la situation personnelle, professionnelle et financière des personnes demandant un devis, notamment dans le cadre d’un projet de prêt immobilier.
Adresses téléphones et situation personnelle exposés
Dans sa communication, Réassurez-moi indique que les données susceptibles d’avoir été compromises comprennent d’abord les coordonnées des utilisateurs : adresse postale, adresse e-mail et numéro de téléphone.
Des informations relatives à la situation personnelle ou professionnelle sont également concernées. L’entreprise cite notamment la situation familiale, la profession ou encore le statut d’étudiant ou de retraité.
Des informations sur les prêts et assurances dans les données exfiltrées
L’incident est particulièrement sensible en raison de la nature des informations utilisées lors des demandes de devis. Réassurez-moi indique que des données relatives aux projets de financement et demandes d’assurance peuvent avoir été exfiltrées.
Parmi les exemples cités figurent le nom de la banque ayant accordé ou émis le prêt, son montant, son taux d’intérêt et, dans certains cas, le numéro d’un précédent contrat d’assurance emprunteur.
Des données relatives à la connexion, à la navigation ou à l’utilisation des services de Réassurez-moi peuvent également faire partie des informations concernées.
Aucune donnée bancaire compromise selon Réassurez-moi
Réassurez-moi précise cependant qu’aucune donnée bancaire n’a été compromise. Les informations portant sur une banque ou un prêt ne doivent donc pas être confondues avec des coordonnées permettant directement d’effectuer des opérations sur un compte bancaire.
La notification ne précise pas le nombre de personnes concernées, ni la nature exacte de l’outil auquel l’attaquant est parvenu à accéder.
Des informations idéales pour un phishing très ciblé
Le principal risque réside dans la possibilité pour un cybercriminel de croiser toutes ces informations afin de se faire passer de manière crédible pour Réassurez-moi, une compagnie d’assurance ou un établissement bancaire.
Un attaquant connaissant le nom de la victime, son projet de financement, sa banque, le montant ou le taux de son prêt et son contrat d’assurance pourrait par exemple envoyer une fausse demande de document, de mise à jour de dossier ou de paiement particulièrement convaincante.
Réassurez-moi alerte elle-même ses clients sur les risques de phishing, de faux sites et d’usurpation d’identité. L’entreprise recommande de ne jamais transmettre un mot de passe, une pièce d’identité ou des coordonnées bancaires à la suite d’une sollicitation inhabituelle.
L’origine précise de l’intrusion reste inconnue
À ce stade, Réassurez-moi confirme donc une exfiltration de données personnelles le 13 septembre, mais ne détaille pas la méthode utilisée par l’attaquant pour pénétrer l’outil concerné.
La société affirme avoir coupé l’accès non autorisé et sécurisé son environnement après la découverte de l’incident. Le volume total de données exfiltrées et le nombre exact de clients touchés ne sont pas indiqués dans la communication consultée par Cyberattaque.org.