Aller au contenu
KLYNLABS

AP-HP : les données de 1 015 patients volées via un logiciel de repas

Les pirates sont passés par le service en ligne de menus d'un logiciel édité par Dedalus, utilisé dans 23 hôpitaux ; l'AP-HP assure qu'aucune donnée médicale n'est concernée.

Kelvyn2 min de lecture

L'Assistance publique – Hôpitaux de Paris (AP-HP) a confirmé le vol des données d'identité de 1 015 patients, après la mise en vente de ces informations sur un forum cybercriminel dont elle a été informée le 24 septembre 2026, selon un communiqué relayé le 8 octobre par 01net. La fuite provient d'un logiciel de gestion des repas, ce qui illustre le risque des applications annexes dans le système d'information des hôpitaux.

Quelles données ont été volées ?

Selon l'AP-HP, seules des données d'identité sont concernées : nom, prénom, informations relatives à la naissance et numéro d'identifiant patient interne. L'établissement affirme que « aucune donnée médicale directe ou indirecte, information administrative ou bancaire, ou coordonnée de contact » n'a été compromise. Ni dossiers médicaux, ni cartes bancaires, ni adresses, ni numéros de téléphone ne seraient donc dans la nature, d'après cette déclaration.

Cette affirmation n'est pas encore vérifiée de manière indépendante : l'enquête n'est pas terminée, et les cybercriminels disent détenir les données d'un plus grand nombre de patients, ainsi que des comptes de professionnels de santé.

Comment les pirates sont-ils entrés ?

Ils ont visé SRD Restauration, un logiciel édité par la société Dedalus, qui permet aux patients de choisir leurs menus pendant leur séjour et qui est utilisé dans 23 hôpitaux de l'AP-HP, dont la Pitié-Salpêtrière, Necker, Cochin, Bicêtre ou Georges-Pompidou. L'intrusion a eu lieu par le service en ligne qui donne accès au logiciel aux patients : une « intrusion frauduleuse » dans ce module, d'après l'AP-HP, quelques jours avant le signalement sur le forum.

Quelles mesures l'AP-HP a-t-elle prises ?

  • Le module de service en ligne est fermé « jusqu'à nouvel ordre ».

  • Les mots de passe de tous les utilisateurs ont été réinitialisés et les failles corrigées.

  • La Commission nationale de l'informatique et des libertés (CNIL) et la cellule d'accompagnement en cybersécurité des structures de santé ont été prévenues, conformément à la loi.

  • Une plainte a été déposée.

Que doivent faire les patients concernés ?

Les noms, dates de naissance et identifiants peuvent servir à fabriquer des arnaques crédibles. Il faut se méfier de tout message, appel ou courrier inattendu évoquant un séjour à l'hôpital, et ne jamais communiquer de mot de passe ou de données bancaires, rappelle 01net. L'AP-HP, qui rassemble 38 hôpitaux et soigne plus de 8 millions de patients par an, avait déjà subi en 2021 le vol de données de plus d'un million de personnes.

Ce type d'incident s'ajoute à une série récente : voir notre article sur la cyberattaque contre la région Hauts-de-France, ou sur l'amende de la CNIL contre un hôpital privé de la Loire.

Source

01net — Fuite de données : le plus grand CHU de France (et d'Europe) a été piraté.

À lire ensuite

Illustration : un cadenas dessiné en pistes de circuit imprimé au milieu d'un réseau de nœuds
Cybersécurité

FBI : Integrity Technology Group accusée de vol d'e-mails

Le FBI et les agences de six autres pays ont publié le 8 octobre 2026 un avis visant Integrity Technology Group, entreprise chinoise sanctionnée par les États-Unis et le Royaume-Uni. Ses pirates auraient volé des e-mails d'administrations, de forces de l'ordre et d'hôpitaux depuis janvier 2021.

Kelvyn3 min de lecture