Des cybercriminels ont mis en vente sur un forum les noms, prénoms, informations de naissance et identifiants internes de 1 015 patients de l’AP-HP. Pour récupérer ces fichiers, les pirates ont forcé le service en ligne où les personnes hospitalisées choisissent leurs repas, dans 23 hôpitaux du groupe.

Ce décompte est provisoire, car les pirates revendiquent sur le forum davantage de patients, ainsi que des comptes de soignants - ©HJBC / Shutterstock
Ce décompte est provisoire, car les pirates revendiquent sur le forum davantage de patients, ainsi que des comptes de soignants - ©HJBC / Shutterstock

Mi-décembre 2025, un internaute affirmait sur un forum détenir des données du dossier patient informatisé de l’AP-HP. Après plusieurs semaines de vérifications, les équipes de l’institution n’avaient trouvé aucune preuve de vol et l’alerte avait été levée en janvier.

Cette fois, la fuite est avérée. Informée le 24 septembre de la vente de fichiers de patients sur un forum cybercriminel, la direction des services numériques de l’AP-HP a enquêté plusieurs jours avec ses partenaires et les autorités, avant de confirmer ce mercredi que les données de 1 015 personnes avaient été dérobées.

Ce décompte est provisoire, car les pirates revendiquent sur le forum davantage de patients, ainsi que des comptes de soignants. Pour les personnes concernées, le principal risque est l’usage qu’un escroc peut faire de ces informations.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

Un logiciel de restauration édité par Dedalus

Dedalus est un éditeur de logiciels de santé, et 23 hôpitaux de l’AP-HP utilisent son outil de gestion des repas, SRD restauration. Les plus grands établissements parisiens sont concernés, dont la Pitié-Salpêtrière et Necker-Enfants malades, ainsi que l’hôpital maritime de Berck, dans le Pas-de-Calais. Pendant leur séjour, les patients peuvent choisir leurs menus en ligne, sur un service web relié à ce logiciel. D’après les premiers éléments de l’enquête, les pirates ont pénétré dans ce service quelques jours avant le 24 septembre, puis ont extrait les fichiers d’identité de l’un des modules de SRD restauration. L'AP-HP a fermé ce service en ligne jusqu’à nouvel ordre et a fait corriger par ses fournisseurs les vulnérabilités par lesquelles les intrus seraient passés.

Dedalus fournit aussi à l'AP-HP son dossier patient informatisé, où sont rassemblés plus de dix millions de dossiers. Les fichiers volés sont issus du seul logiciel de repas, et l'AP-HP indique, compte tenu de la nature de cet outil, qu’aucune donnée médicale, administrative ou bancaire n’est concernée, pas plus que les coordonnées des patients.

Pour la CNIL, un hôpital répond des accès qu’il accorde à ses éditeurs de logiciels. En juillet, l’autorité a infligé une amende de 500 000 euros à l'Hôpital privé de la Loire, à Saint-Étienne, après le vol des dossiers de 524 867 patients. Elle lui a notamment reproché d’avoir laissé à son éditeur un accès permanent à ses systèmes, sans autorisation préalable.

Le chiffre de 1 015 patients pourrait encore évoluer - ©Hananeko_Studio / Shutterstock

Des données d’identité exploitables par les escrocs

Vous le savez désormais, pour rendre crédible un faux e-mail ou appel d’une institution, comme l’AP-HP, un nom et une date de naissance suffisent, associés à un séjour récent. Et comme le rappelle Cybermalveillance.gouv.fr, les victimes sont exposées à l’hameçonnage ciblé et à l’usurpation d’identité, selon la nature des informations divulguées. La plateforme recommande de se méfier des appels et des messages où un interlocuteur utilise ces informations pour paraître légitime.

Le 1er octobre, à l’occasion du Cybermois, elle a publié avec la CNIL un dépliant pour aider les victimes à réagir dans la durée. Dès la première semaine, les deux organismes conseillent de changer les mots de passe compromis, en commençant par celui de la messagerie principale, et d’activer la double authentification. Dans les semaines qui suivent, mieux vaut surveiller ses comptes bancaires et contester sans attendre toute opération frauduleuse. Sur le long terme, la CNIL et Cybermalveillance.gouv.fr recommandent enfin de communiquer le moins de données personnelles possible et de supprimer les comptes inutilisés.

Les pirates affirment aussi détenir des données de comptes de professionnels de l’AP-HP sur le logiciel de commande de repas. Par précaution, l’institution a réinitialisé le mot de passe de l’ensemble des utilisateurs. Le RGPD l’oblige en outre à prévenir les patients dans les meilleurs délais en cas de risque élevé pour leurs droits et libertés. L'AP-HP a signalé l’incident à la CNIL et à la cellule d’accompagnement en cybersécurité des structures de santé. Elle a aussi porté plainte dès le 25 septembre, au lendemain de l’alerte, pour permettre l’ouverture d'une enquête.

Ses équipes poursuivent en parallèle leurs investigations sur les revendications des pirates, et le chiffre de 1 015 patients pourrait encore évoluer.

À découvrir
Meilleur Antivirus : Le Comparatif en 2026
Comparatifs services