MGEL : une fuite massive est revendiquée, des IBAN en cause
Un vendeur utilisant le pseudonyme RedStone affirme proposer à la vente des bases de données attribuées au Groupe MGEL. Le volume et le scénario technique restent revendiqués, mais deux médias spécialisés décrivent des échantillons contenant des données directement rattachées à la MGEL et à Mutuelle Vitalité Santé. L'organisation n'a pas publié de confirmation de l'incident au moment de notre vérification.
Une vente revendiquée, pas une fuite confirmée
Le 13 septembre, FrenchBreaches a signalé une annonce publiée par un acteur se présentant sous le nom de RedStone. Il affirme détenir et vendre plusieurs bases attribuées au Groupe MGEL. Cette annonce ne constitue pas à elle seule la preuve d'une intrusion dans les systèmes actuels de l'organisation. Le statut exact de l'affaire est donc important : il s'agit d'une fuite revendiquée.
L'auteur affirme avoir exploité une injection SQL en une trentaine de minutes, quelques jours avant sa publication. Cette affirmation sur le mode d'accès vient du vendeur. Elle n'est pas confirmée par le Groupe MGEL, par une autorité ou par une enquête indépendante. FrenchBreaches souligne lui-même que la seule annonce ne permet pas d'établir quel système aurait été touché, ni même s'il s'agit d'un système interne, historique ou d'un prestataire.
Ce que les échantillons permettent déjà d'établir
Le dossier ne repose toutefois pas seulement sur un chiffre affiché dans un forum. Cyberattaque.org indique avoir obtenu et analysé cinq échantillons associés à des tables présentées comme provenant de la MGEL. Le média dit y avoir retrouvé des informations directement rattachées à la MGEL ainsi qu'à Mutuelle Vitalité Santé, une marque historique du groupe destinée au public non étudiant.
Ces échantillons contiendraient notamment des noms, prénoms, adresses postales, adresses e-mail, numéros de téléphone, identifiants internes et coordonnées bancaires. Cyberattaque.org rapporte aussi la présence de champs correspondant à des numéros de sécurité sociale et à leur clé de contrôle, ainsi que de données relatives à des médecins traitants. Ce sont des éléments sensibles parce qu'ils permettent de rendre un contact frauduleux beaucoup plus crédible qu'un simple message générique.
450 806 IBAN annoncés, un chiffre à ne pas transformer en victimes
RedStone revendique 16 bases, 387 tables et plus de 38,8 millions de lignes. Il avance aussi 450 806 IBAN uniques, 603 845 adresses e-mail et 685 676 numéros de téléphone. Ces nombres ne sont pas confirmés par la MGEL. Ils ne peuvent pas non plus être lus comme un nombre de personnes touchées : une même personne peut apparaître dans plusieurs tables, factures, virements ou dossiers anciens.
Le point le plus préoccupant est le recoupement possible. Cyberattaque.org dit avoir vu dans les échantillons des informations bancaires et des données liées à des virements. Le média ne confirme pas le total exact d'IBAN annoncé par le vendeur, mais il confirme la présence de coordonnées bancaires dans les fichiers consultés. Un IBAN n'autorise pas, à lui seul, un débit sur un compte. En revanche, associé au nom, au téléphone et à l'adresse, il peut alimenter une tentative de faux conseiller bancaire ou de changement frauduleux de coordonnées bancaires.
Des identifiants et des données anciennes peuvent garder une valeur
Cyberattaque.org décrit aussi des champs de mots de passe, dont certaines valeurs seraient directement lisibles et d'autres stockées sous forme d'empreintes SHA-256. Le média précise qu'il ne peut pas déterminer si les comptes associés existent encore. Il ne faut donc pas conclure que les accès actuels de la MGEL sont ouverts. En revanche, un ancien mot de passe reste dangereux lorsqu'il a été réutilisé sur une messagerie ou un autre service.
Les fichiers consultés par ce média semblent couvrir plusieurs années, avec des factures et virements remontant au début des années 2010. L'ancienneté ne suffit pas à écarter le risque. Une identité, un numéro de sécurité sociale ou un numéro de téléphone peuvent rester exacts longtemps. Les données de santé évoquées ne sont pas décrites dans le détail et nous ne les reproduisons pas.
Le risque concret : un contact qui connaît déjà vos informations
Si vous avez été adhérent, assuré, étudiant, locataire ou utilisateur d'un service du groupe, un appel qui cite votre nom, votre ancienne adresse ou vos coordonnées bancaires ne doit pas être pris pour une preuve d'authenticité. C'est précisément l'usage que permet le croisement de données personnelles : inventer un motif crédible, puis demander un code, un document ou un changement de RIB.
La vigilance utile ne consiste pas à croire qu'un IBAN permettrait instantanément de vider un compte. Elle consiste à bloquer l'étape suivante de l'arnaque. Un conseiller, une banque, une mutuelle ou un organisme sérieux peut être rappelé à partir du numéro trouvé par vous-même, jamais via le numéro donné dans un SMS ou un e-mail inattendu.
Ce que nous ne pouvons pas vérifier
Nous n'avons pas accès aux bases revendiquées et nous ne pouvons pas confirmer leur exhaustivité, leur fraîcheur ni le nombre réel de personnes concernées. Les chiffres de 38,8 millions de lignes et 450 806 IBAN proviennent du vendeur. L'existence d'une injection SQL, la date de l'accès et l'éventuelle persistance de la vulnérabilité sont également des affirmations du vendeur.
Au moment de notre vérification, nous n'avons trouvé aucune communication publique du Groupe MGEL confirmant ou contestant l'incident. Les échantillons analysés par Cyberattaque.org corroborent la présence de données attribuées à l'écosystème MGEL et MVS, sans permettre d'établir l'origine technique, le périmètre complet ou l'état des systèmes actuels.
Le déroulé
- 8 ou 9 septembre selon le vendeur · RedStone affirme avoir obtenu un accès par injection SQL. Cette version n'est pas confirmée.
- 13 septembre 2026 · FrenchBreaches publie une alerte sur la vente revendiquée de bases attribuées au Groupe MGEL.
- 13 septembre 2026 · Cyberattaque.org publie son analyse d'échantillons attribués à la MGEL et à Mutuelle Vitalité Santé.
Ce qu'il faut faire
- Rappelez vous-même le contact officiel. Un appel ou un message qui connaît vos coordonnées n'est pas une preuve d'identité. Cherchez le numéro de votre banque, mutuelle ou organisme avant de rappeler.
- Ne communiquez aucun code reçu par SMS. Un code de validation peut servir à autoriser une opération ou à prendre le contrôle d'un compte. Aucun interlocuteur légitime ne doit vous le demander.
- Changez les anciens mots de passe réutilisés. Cette mesure ne vise que les personnes ayant réemployé un ancien mot de passe lié à la MGEL sur un autre service, notamment leur messagerie.
Sources : Cyberattaque.org ↗ · Groupe MGEL ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.