Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
23 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Cyberattaque Almerys : des assurés exposés par le tiers payant

Almerys, opérateur de tiers payant utilisé par des complémentaires santé, a subi une cyberattaque le 22 mai 2026. Une information publiée par la MMJ, l'une de ces complémentaires, confirme l'exposition de données personnelles de bénéficiaires et de professionnels. Le principal risque immédiat est l'arnaque ciblée, par courriel, SMS ou téléphone.

Une attaque contre un prestataire commun à plusieurs complémentaires

Le 23 mai 2026, la Mutuelle du Ministère de la Justice, ou MMJ, a publié une alerte à ses adhérents : Almerys, son gestionnaire de tiers payant, venait d'être victime d'une cyberattaque. Selon cette information, l'attaque a eu lieu le 22 mai et des données personnelles d'assurés comme de professionnels ont été exposées.

Le tiers payant est le mécanisme qui évite à un assuré d'avancer tout ou partie de certains frais de santé. Un opérateur qui le gère traite donc des données pour le compte de plusieurs complémentaires. C'est ce rôle de prestataire qui explique qu'un incident chez Almerys puisse concerner des assurés d'organismes différents, sans que les systèmes informatiques de chaque mutuelle aient nécessairement été compromis.

Les données citées par la MMJ

La MMJ liste les données exposées pour les personnes concernées : nom, prénom, date de naissance, rang de naissance, numéro de sécurité sociale, nom de l'assureur santé, numéro de contrat, ainsi que dates de début et de fin de couverture. Cette liste décrit le périmètre communiqué à ses adhérents, pas nécessairement celui de tous les clients d'Almerys.

La même source indique explicitement que les informations bancaires, les données médicales, les remboursements de santé, les coordonnées postales, les numéros de téléphone et les adresses électroniques ne sont pas concernés. Elle précise aussi que les mots de passe de l'espace en ligne MMJ n'ont pas été compromis. Ce sont des limites importantes : aucune source ouverte que nous avons consultée ne permet d'affirmer que des mots de passe ou des données médicales ont fuité lors de cet incident.

Pourquoi le risque est surtout celui d'une arnaque crédible

Un numéro de sécurité sociale associé à l'identité, à une mutuelle et à une période de couverture peut rendre une tentative d'escroquerie plus convaincante. Un fraudeur peut se présenter comme un conseiller, évoquer la complémentaire réelle de la personne et prétendre devoir régulariser une prise en charge ou un remboursement. La donnée exposée ne donne pas, à elle seule, accès à un compte bancaire. Elle peut cependant servir à installer la confiance avant de réclamer un RIB, un code reçu par SMS ou des identifiants.

La MMJ avertit précisément ses adhérents de cette possibilité. Elle évoque des courriels qui imitent un organisme connu et des appels téléphoniques provenant prétendument d'une mutuelle ou d'un organisme de Sécurité sociale. C'est le mécanisme à retenir : l'escroc peut connaître des éléments vrais, mais son objectif reste d'obtenir une information supplémentaire ou de faire cliquer sur une fausse page.

Le réflexe : couper le canal imposé par l'escroc

Face à un message inattendu sur une prise en charge, un remboursement ou un contrat, ne répondez pas au message et ne cliquez pas sur son lien. Pour vérifier, ouvrez vous-même le site ou l'application habituelle de votre complémentaire, ou utilisez le numéro figurant déjà sur votre carte ou vos documents. Ce changement de canal empêche l'interlocuteur de choisir le faux site ou le faux numéro qui l'arrange.

Au téléphone, ne communiquez ni code reçu par SMS, ni mot de passe, ni coordonnées bancaires. Un interlocuteur peut connaître votre nom ou votre mutuelle et rester frauduleux. Si le doute persiste, raccrochez puis rappelez l'organisme par un contact trouvé indépendamment de l'appel. La MMJ recommande elle aussi de vérifier les coordonnées de l'interlocuteur et de ne rien communiquer par téléphone.

Une nouvelle alerte après la grande violation de 2024

Almerys avait déjà été concerné par une autre violation, à la fin janvier 2024, avec Viamedis. La CNIL avait alors indiqué que plus de 33 millions de personnes étaient touchées par l'ensemble de cette affaire et que les numéros de sécurité sociale, l'état civil et les informations de contrat figuraient parmi les données compromises. Cette communication de la CNIL porte sur l'incident de 2024, pas sur celui de mai 2026.

Le rapprochement est utile pour comprendre la prudence des assurés, mais les deux événements ne doivent pas être confondus. Les chiffres de 2024 ne permettent pas d'estimer le nombre de personnes concernées en 2026. Pour la cyberattaque de mai, la source ouverte consultée confirme l'exposition de données pour les adhérents MMJ sans fournir de total global.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier publiquement le mode d'accès initial des attaquants, la durée de leur présence, les systèmes Almerys touchés ou l'identité de leurs auteurs. La communication MMJ ne fournit pas ces détails techniques. Nous ne pouvons pas non plus confirmer, à partir de sources ouvertes lues, un volume total de personnes concernées pour l'incident de mai 2026.

Nous ne pouvons pas établir que tous les assurés de toutes les complémentaires utilisant Almerys sont concernés. Chaque organisme doit informer ses propres adhérents selon le périmètre qui lui est communiqué. Les personnes qui ont reçu une notification de leur mutuelle doivent la conserver, mais la traiter avec prudence : un fraudeur peut aussi tenter d'imiter ce type d'alerte.

Le déroulé

  • 22 mai 2026 · Selon la MMJ, Almerys est victime d'une cyberattaque.
  • 23 mai 2026 · La MMJ informe ses adhérents de l'exposition de données personnelles.
  • 7 février 2024 · La CNIL publie un rappel sur une précédente violation impliquant Almerys et Viamedis, distincte de celle de 2026.

Ce qu'il faut faire

  • Vérifiez par un canal indépendant. N'utilisez ni le lien d'un message inattendu ni le numéro donné par l'appelant. Passez par votre espace habituel ou votre carte de mutuelle.
  • Ne donnez aucun code ni RIB. Une donnée personnelle réelle peut rendre l'appel crédible, mais elle ne transforme pas l'interlocuteur en conseiller légitime.

Sources : MMJ ↗ · CNIL ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.