- Cybersecurite
Cyberattaque chez Santé publique France : 80 000 données de contact exposées
Un prestataire de Santé publique France a été piraté début août 2026, exposant près de 80 000 données de contact d'usagers. Retour sur un incident confirmé et largement relayé par la presse spécialisée.
Équipe ASN
Application Santé Numérique
Un nouvel incident cyber vient rappeler la vulnérabilité des prestataires numériques du secteur sanitaire. Le 11 août 2026, trois individus revendiquant le piratage se sont attaqués à moncoupon.santepubliquefrance.fr, une plateforme de commande de documents de prévention gérée pour le compte de Santé publique France par un prestataire externe. L’agence a confirmé l’incident le 13 août, avant une large reprise médiatique jusqu’au 14 août.
Ce que l’on sait de l’incident
Selon les éléments communiqués, les attaquants — se faisant appeler « cybernox », « artemis » et « d’ont call me » — ont exploité une faille d’élévation de privilèges sur la plateforme pour exfiltrer les données d’environ 80 000 comptes de contact : noms, adresses postales, numéros de téléphone, adresses email et catégories professionnelles des usagers ayant commandé des supports de prévention.
Point important souligné par Santé publique France : aucune donnée de santé à proprement parler, aucun mot de passe et aucune coordonnée bancaire n’ont été compromis. L’exposition reste circonscrite à des données de contact, ce qui limite la gravité de l’incident sans pour autant l’annuler — ces informations restent exploitables à des fins de phishing ciblé ou d’usurpation d’identité.
La réponse de l’agence
Face à la confirmation du piratage, Santé publique France a activé plusieurs mesures : mise en maintenance immédiate de la plateforme concernée, réinitialisation des mots de passe des comptes utilisateurs, et notification de l’incident à la CNIL, conformément aux obligations de signalement en cas de violation de données personnelles.
Un signal de plus pour la sécurité des prestataires
Cet épisode s’inscrit dans une série d’incidents touchant des prestataires ou sous-traitants d’acteurs de santé publics ou privés, plutôt que les systèmes d’information centraux eux-mêmes. Il illustre un point récurrent dans les retours d’expérience du secteur : la chaîne de sous-traitance numérique constitue souvent le maillon le plus exposé, y compris pour des organismes disposant de politiques de sécurité robustes en interne.
Pour les établissements et opérateurs de santé numérique, l’incident renforce l’intérêt d’exigences de sécurité strictes envers les prestataires (audits, clauses contractuelles, hébergement qualifié), un sujet au cœur des évolutions réglementaires récentes comme le référentiel HDS ou l’extension des obligations SecNumCloud.
Sources
- franceinfo — Un prestataire de Santé publique France victime d’une cyberattaque, près de 80 000 données de contact concernées
- Zataz — Santé publique France visée par une cyberattaque
- incyber.org — Fuite de données revendiquée : Santé publique France
- e-sante.fr — Cyberattaque chez Santé publique France : les données de contact de 80 000 usagers piratées
- economiematin.fr — Piratage Santé publique France : 80 000 Français exposés à un risque de fraude
- cyberattaque.org — Santé publique France : près de 80 000 personnes exposées après une faille
Contactez un expert en santé numérique
Seuls les champs marqués d'un astérisque sont nécessaires. Les autres sont facultatifs : ils nous permettent de préparer l'échange et de vous répondre sur le fond dès la première réponse.