Le SDIS 66 confirme un vol de données sur un serveur
Le Service départemental d'incendie et de secours des Pyrénées-Orientales confirme avoir subi un vol de données sur un serveur maintenu par son prestataire technique. Parmi les informations concernées figurent notamment des bilans de secourisme. Le nombre de personnes, le détail des données et la méthode d'intrusion ne sont pas encore établis publiquement.
Le SDIS 66 confirme l'incident
Le SDIS 66 a annoncé le 1er octobre avoir été victime d'un « vol de données sur l'un de ses serveurs », selon le communiqué relayé par L'Indépendant. L'organisme situe les faits au mardi 29 septembre 2026. Il ne s'agit donc plus seulement d'une revendication publiée sur un forum : la victime reconnaît publiquement qu'un incident a touché l'un de ses serveurs.
Le service précise que ce serveur était maintenu par un prestataire technique. Cette information désigne l'environnement concerné, mais elle ne permet pas d'attribuer la responsabilité de l'incident ni d'en déduire le vecteur d'accès. À ce stade, le SDIS 66 ne décrit pas la faille ou l'action qui a permis le vol.
Des bilans de secourisme font partie des données citées
D'après les premiers éléments communiqués par le SDIS 66, les données volées comprennent « notamment » des bilans de secourisme utilisés lors de la prise en charge des victimes par les sapeurs-pompiers et de leur transport vers les services d'urgence. Le mot « notamment » compte : le service indique lui-même qu'il travaille encore à identifier précisément la nature et l'étendue des informations dérobées.
Un bilan de secourisme peut contenir des données particulièrement intimes liées à une intervention et à une prise en charge. Ce n'est pas la même exposition qu'une simple liste d'adresses e-mail. Pour autant, le communiqué disponible ne donne ni la liste exhaustive des champs concernés, ni la période couverte, ni le nombre de dossiers. Il serait donc prématuré d'affirmer que telle catégorie précise de document ou de donnée médicale concerne toutes les personnes touchées.
Une revendication détaille des volumes qui ne sont pas confirmés
Avant cette confirmation publique, FrenchBreaches avait rapporté la revendication d'un auteur utilisant le pseudonyme « Syrv4x ». Cette source spécialisée rapporte des volumes présentés par cet auteur, dont 118 892 enregistrements et 99 108 documents ou images, ainsi que des données d'identité, de contact et de santé. Ces chiffres et ce détail proviennent de la revendication, pas du SDIS 66.
La confirmation du vol par le SDIS rend l'incident établi, mais elle ne valide pas automatiquement tous les chiffres et fichiers annoncés sur le forum. Les volumes peuvent inclure des doublons, des fichiers anciens ou des éléments sans rapport avec des personnes distinctes. La prudence consiste donc à séparer deux niveaux : le vol est confirmé par la victime, tandis que l'ampleur alléguée par le pirate reste à vérifier.
Cellule de crise, plainte et signalements aux autorités
Le lendemain de la découverte, le SDIS 66 indique avoir mis en place une cellule de crise. Le service affirme également avoir pris des mesures conservatoires pour protéger ses infrastructures et assurer la continuité du secours. Une plainte a été déposée et des signalements ont été adressés à la CNIL ainsi qu'à l'ANSSI.
Ces démarches ne renseignent pas encore le public sur le périmètre réel de l'exposition. Elles montrent toutefois que l'organisme traite l'affaire comme un incident de sécurité et de données personnelles. Le SDIS annonce qu'il communiquera plus précisément dès que les données dérobées auront été identifiées.
Le risque immédiat : un contact qui semble savoir de quoi il parle
Lorsque des informations liées à une intervention, une identité ou un numéro de téléphone circulent, un fraudeur peut tenter un SMS, un e-mail ou un appel très crédible. Il peut se présenter comme un agent des secours, un hôpital, une mutuelle ou un organisme de remboursement et évoquer un détail réel pour pousser sa cible à cliquer, payer ou transmettre un code. Cela ne signifie pas qu'une telle campagne est déjà en cours : c'est le risque cohérent avec la nature des données signalées.
La CNIL recommande de ne pas cliquer sur les liens reçus dans un message inattendu et de passer par l'adresse du site officiel saisie dans le navigateur. En cas d'appel douteux, ne donnez ni code de validation, ni document, ni information bancaire. Raccrochez, puis recherchez vous-même le numéro officiel de l'organisme que l'appelant prétend représenter.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le vecteur technique de l'intrusion, le nombre de personnes distinctes concernées, la période des dossiers, ni l'intégralité des catégories de données effectivement dérobées. Le SDIS 66 indique que ce travail d'identification est toujours en cours.
Nous ne pouvons pas non plus vérifier indépendamment les volumes, les documents annoncés et les décomptes détaillés par l'auteur de la revendication relayée par FrenchBreaches. La confirmation publique du vol ne vaut pas validation de chaque affirmation publiée par cet auteur.
Le déroulé
- 29 septembre 2026 · Le SDIS 66 situe le vol de données sur l'un de ses serveurs à cette date.
- 30 septembre 2026 · FrenchBreaches publie une revendication détaillant des volumes et des catégories de données, non confirmés à ce stade par le SDIS.
- 1er octobre 2026 · Le SDIS 66 confirme l'incident, annonce une plainte, une cellule de crise et des signalements à la CNIL et à l'ANSSI.
Ce qu'il faut faire
- Passez par le canal que vous choisissez. Pour un message lié aux secours, à un hôpital ou à un remboursement, ouvrez vous-même le site officiel ou composez le numéro habituel.
- Ne communiquez aucun code ou document. Un appel ou un message entrant ne justifie jamais de transmettre un code reçu par SMS, une pièce d'identité ou une information bancaire.
- Attendez une information directe du SDIS si vous êtes concerné. La CNIL ne peut pas confirmer individuellement la présence de vos données dans une fuite, mais vous pouvez interroger l'organisme responsable.
Sources : L'Indépendant ↗ · CNIL ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.