Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
20 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

VitalWeb : une fuite de dossiers patients est revendiquée

Un cybercriminel affirme avoir obtenu une base attribuée à VitalWeb.fr, une plateforme médicale de VitalAire destinée aux professionnels de santé. La source qui a documenté la revendication évoque 50 000 lignes et montre des champs comprenant notamment des identités, coordonnées et numéros de Sécurité sociale. À ce stade, VitalWeb n'a pas confirmé publiquement l'incident.

Une revendication publiée sur un forum criminel

Le 19 septembre 2026, un acteur utilisant le pseudonyme HulkSmasher a publié sur un forum cybercriminel une revendication portant sur une base qu'il attribue à VitalWeb.fr. Le lendemain, FrenchBreaches a rapporté cette publication et indiqué que l'archive revendiquée pèserait environ 22 Mo, au format JSONL.

Le statut de cette affaire est essentiel : il s'agit d'une revendication, pas d'une fuite confirmée par l'entreprise. Le pirate affirme détenir environ 50 000 lignes, mais ce total ne permet pas à lui seul de conclure que 50 000 patients différents sont concernés. Des lignes peuvent se rapporter à une même personne ou à des éléments techniques associés à un dossier.

VitalWeb est un outil utilisé par des professionnels de santé

Selon FrenchBreaches, VitalWeb est une plateforme médicale de VitalAire qui permet à des professionnels de santé de consulter et suivre des informations relatives à leurs patients. Ce contexte explique la gravité potentielle des données citées dans la revendication : elles ne se limiteraient pas à un simple fichier de contacts commercial.

La publication et l'échantillon décrits par la source feraient apparaître des noms, prénoms, dates de naissance, genre, villes, codes postaux, numéros de téléphone fixes et mobiles, identifiants et codes liés aux patients. Ils contiendraient aussi des informations permettant de rattacher des médecins à certains dossiers.

Le numéro de Sécurité sociale augmente fortement le risque

Parmi les champs signalés figure le numéro de Sécurité sociale. Associé à l'identité, à la date de naissance et aux coordonnées, il peut rendre une tentative d'usurpation ou d'arnaque beaucoup plus crédible. Un fraudeur n'a pas besoin de connaître tous les détails médicaux d'une personne pour paraître convaincant : quelques informations exactes peuvent suffire à instaurer la confiance lors d'un appel ou d'un message.

Les données de santé sont également particulièrement sensibles parce qu'elles peuvent servir à bâtir un prétexte réaliste. Un faux interlocuteur peut se présenter comme un professionnel, un organisme de remboursement ou un service chargé d'un dossier. Rien dans la revendication ne permet toutefois d'affirmer que des informations médicales détaillées figurent dans la base : les champs exacts présentés ne le démontrent pas.

Un accès insuffisamment protégé est évoqué, sans confirmation indépendante

FrenchBreaches rapporte qu'un compte compromis, sans double authentification, aurait permis d'interroger l'API de la plateforme et d'exfiltrer les dossiers. Le même article indique que le pirate évoque un problème de contrôle d'accès, souvent désigné par l'expression anglaise « Broken Access Control » : des recherches de patients auraient été possibles sans restrictions suffisantes.

Ces éléments décrivent le scénario avancé par l'auteur de la revendication. Ils ne permettent pas d'établir indépendamment la méthode d'intrusion, ni de déterminer si un compte compromis, une faiblesse de l'API ou les deux ont réellement été en cause.

Les réflexes à adopter face aux contacts liés à la santé

Si vous utilisez VitalWeb ou pensez être suivi par un professionnel susceptible d'y recourir, restez particulièrement prudent face aux appels, SMS et courriels qui évoquent un dossier médical, un remboursement ou une mise à jour urgente. La présence de votre nom, de votre date de naissance ou de votre numéro de téléphone dans un message ne prouve pas que l'interlocuteur est légitime.

Ne communiquez jamais un code reçu par SMS, un mot de passe ou un document d'identité à la suite d'un contact non sollicité. Pour vérifier une demande, utilisez les coordonnées habituelles de votre professionnel ou de votre organisme, trouvées par vos propres moyens, plutôt qu'un lien ou un numéro fourni dans le message.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier l'origine exacte de la base, le nombre de patients uniques concernés, la période couverte ni l'étendue réelle des données exfiltrées. Nous ne pouvons pas non plus confirmer la méthode utilisée pour obtenir les données, ni savoir si VitalWeb ou VitalAire ont été informés de cette revendication.

À l'heure de la publication de cette page, notre source est FrenchBreaches et aucune confirmation publique de VitalWeb n'a été trouvée dans les éléments consultés. Les informations présentées comme provenant du pirate doivent donc être lues comme des allégations, même lorsqu'un échantillon est évoqué.

Le déroulé

  • 19 septembre 2026 · Un pirate utilisant le pseudonyme HulkSmasher publie une revendication visant une base attribuée à VitalWeb.fr.
  • 20 septembre 2026 · FrenchBreaches documente la revendication et les données visibles dans la publication et son échantillon.

Ce qu'il faut faire

  • Vérifiez un contact par un canal indépendant. Un appel ou un message qui cite vos données peut être frauduleux : utilisez les coordonnées connues de votre professionnel ou organisme.
  • Ne transmettez jamais un code ni vos papiers après un contact imprévu. Ces éléments peuvent permettre à un escroc de prendre le contrôle d'un compte ou de préparer une usurpation d'identité.
  • Restez attentif aux prétextes médicaux ou de remboursement. Les coordonnées et données d'identité citées dans la revendication peuvent rendre une arnaque plus crédible.

Sources : FrenchBreaches ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.