Hôpital Saint-Joseph : une fuite de patients revendiquée
Un cybercriminel utilisant le pseudonyme weykofa affirme avoir diffusé des fichiers attribués à l'Hôpital Paris Saint-Joseph. Deux sites spécialisés indiquent avoir examiné les fichiers, qui comporteraient des données concernant plus de 15 000 patients. L'hôpital n'a pas confirmé publiquement l'incident dans les sources lues : il s'agit donc d'une fuite revendiquée, non d'une cyberattaque confirmée.
Une publication de fichiers, pas une alerte officielle de l'hôpital
Selon Cyberattaque.org et FrenchBreaches, le 19 septembre 2026, une personne se présentant sous le pseudonyme weykofa a publié sur un forum cybercriminel trois fichiers CSV présentés comme liés à l'Hôpital Paris Saint-Joseph. Les fichiers seraient directement téléchargeables, et non seulement proposés à la vente avec un extrait. Cette différence compte : un fichier accessible peut être copié puis redistribué par plusieurs personnes, sans que son auteur en garde le contrôle.
Les deux publications spécialisées rapportent avoir consulté les fichiers. Cela étaye l'existence de données diffusées, mais ne remplace pas une confirmation de l'établissement sur l'origine, l'étendue et les circonstances d'un éventuel accès. Dans les sources lues, nous n'avons trouvé ni communiqué de l'Hôpital Paris Saint-Joseph, ni explication officielle sur un incident, ni information sur d'éventuels courriers adressés aux patients.
Plus de 15 000 identifiants patients et des données de paiement
Cyberattaque.org indique avoir relevé 15 060 identifiants patients distincts dans le fichier principal. FrenchBreaches évoque pour sa part 15 061 entrées. Cette faible différence peut venir de leur méthode de comptage, mais les deux sources convergent sur un ordre de grandeur supérieur à 15 000 personnes. Les lignes contiendraient un identifiant patient, le nom, le prénom, une adresse e-mail, le nombre de transactions, leur montant cumulé et la date de la dernière transaction.
Pour une partie limitée des dossiers, les quatre derniers chiffres de la carte bancaire utilisée figureraient aussi dans le fichier. Les sources précisent qu'aucun numéro complet de carte bancaire n'a été observé. Elles évoquent plus de 33 000 transactions cumulées et des opérations datées jusqu'au 19 septembre, jour de la publication alléguée. Ces éléments seraient donc récents, si l'attribution des fichiers à l'hôpital est exacte.
Pas de dossier médical observé, mais un risque d'usurpation crédible
Les deux analyses ne signalent ni diagnostic, ni ordonnance, ni résultat d'examen, ni compte-rendu médical dans les trois fichiers examinés. Il ne faut donc pas présenter cette affaire comme une fuite de dossiers médicaux. La présence d'un identifiant patient ne permet pas, à elle seule, de connaître les soins reçus par une personne.
Le risque n'en est pas nul. Un escroc qui connaît le nom d'un patient, son adresse e-mail, son identifiant hospitalier et l'existence de paiements peut fabriquer un message très convaincant. Il peut évoquer une facture, un remboursement, un rendez-vous ou une régularisation de dossier. Ces scénarios ne prouvent pas qu'une campagne est active. Ils décrivent ce que la combinaison de ces données pourrait rendre plus crédible pour les personnes concernées.
Un fichier de médecins et quelques comptes à privilèges
Un second fichier est présenté comme contenant des informations sur des médecins. Cyberattaque.org y relève 736 lignes et 732 noms distincts, tandis que la revendication évoque 738 médecins. Les champs comprennent notamment des spécialités, des établissements, des services et certaines adresses e-mail professionnelles. Mais les sources ont repéré des URL et des statuts HTTP correspondant à l'annuaire public de l'hôpital. Une partie de ce fichier pourrait donc provenir d'informations déjà accessibles en ligne, plutôt que d'une base interne dérobée.
Un troisième ensemble comporte une dizaine de comptes liés à une application utilisée avec l'établissement, avec des rôles tels qu'administrateur, super-user ou concierge. Des références à Tabhotel sont mentionnées. Cela peut suggérer qu'un service périphérique est concerné, mais ne permet pas de désigner un point d'entrée. Aucun des éléments publiés ne permet d'établir comment les fichiers auraient été obtenus.
Le réflexe utile : vérifiez toute demande hors du message reçu
Si vous avez fréquenté l'établissement, méfiez-vous particulièrement d'un e-mail, d'un SMS ou d'un appel évoquant une facture, un remboursement, un rendez-vous ou une mise à jour urgente. Ne cliquez pas sur le lien fourni et ne rappelez pas un numéro indiqué dans le message. Ouvrez vous-même le site habituel de l'hôpital ou utilisez les coordonnées que vous connaissiez déjà avant ce contact.
Ne transmettez jamais par téléphone un code reçu par SMS, même si votre interlocuteur connaît votre nom ou parle d'un dossier patient. Un code de validation sert souvent à autoriser une connexion ou une opération. La prudence doit porter sur les faux contacts liés à l'hôpital et aux paiements, car ce sont les catégories de données décrites par les sources, pas sur un mot de passe dont la fuite n'est pas signalée.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier indépendamment que l'Hôpital Paris Saint-Joseph a été compromis, que weykofa a obtenu les fichiers par intrusion, ni que les données proviennent de l'environnement actuel de l'établissement. L'hôpital n'a pas confirmé publiquement l'incident dans les sources lues. Nous ne pouvons pas non plus vérifier le nombre exact de personnes uniques concernées, même si les deux analyses font état de plus de 15 000 identifiants ou entrées attribués à des patients.
Nous ne pouvons pas établir le système ou le prestataire éventuellement compromis, la durée d'un accès, l'existence d'autres fichiers, ni savoir si les personnes potentiellement concernées ont été informées. Les données de médecins et les comptes applicatifs ne suffisent pas à attribuer l'origine technique de la fuite. Toute communication officielle ultérieure de l'hôpital devra être distinguée de cette revendication et des analyses de fichiers publiées par les sites spécialisés.
Le déroulé
- 19 septembre 2026 · Selon Cyberattaque.org et FrenchBreaches, weykofa publie trois fichiers CSV attribués à l'Hôpital Paris Saint-Joseph sur un forum cybercriminel.
- Après la publication · Les deux sites spécialisés rapportent avoir examiné des fichiers comportant plus de 15 000 entrées ou identifiants patients.
- 22 septembre 2026 · Aucune confirmation publique de l'hôpital n'a été trouvée dans les sources lues.
Ce qu'il faut faire
- Passez par un accès que vous ouvrez vous-même. Pour une facture, un rendez-vous ou un remboursement, n'utilisez pas le lien ou le numéro reçu dans un message inattendu.
- Ne donnez aucun code de validation par téléphone. Même si l'interlocuteur connaît votre identité, un code reçu par SMS peut autoriser une connexion ou une opération.
- Traitez les messages liés à l'hôpital comme des demandes à vérifier. L'identité, l'e-mail et l'historique de paiements décrits par les sources peuvent rendre une usurpation plus convaincante.
Sources : Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.