La plateforme d’e-santé du Grand Est Pulsy a subi une cyberattaque le 18 juin 2026. Un pirate revendique le vol de 5,8 millions de données de santé, mises aux enchères sur le darknet. Le directeur de Pulsy conteste ce volume. L’incident a été signalé au CERT Santé.

En résumé :
Cyberattaque sur Pulsy, plateforme e-santé du Grand Est
5,8 millions d’enregistrements dérobés (35+ Go)
Données mises aux enchères sur le darknet
Le directeur de Pulsy conteste le volume annoncé
Incident déclaré au CERT Santé le 18 juin 2026

Pulsy, plateforme régionale d’e-santé, ciblée

Pulsy est la plateforme d’intégration en e-santé qui gère les flux de données médicales et le partage d’informations pour l’ensemble de la région Grand Est. Dans la nuit du 18 juin 2026, des pirates y ont accédé. L’attaque a débuté vers 3h30 du matin et a été détectée à 6h. Les équipes techniques ont rapidement bloqué l’adresse IP à l’origine des requêtes suspectes, mais d’autres adresses étaient déjà mobilisées pour le même utilisateur. Le compte a finalement été révoqué.

Trop tard pour éviter la fuite. Sur le dark web, une base présentée comme appartenant à Pulsy a été mise en vente. Le pirate revendique près de 5,8 millions d’enregistrements, pour un volume supérieur à 35 Go. Les données récupérées comprennent des informations personnelles (nom, prénom, date et commune de naissance, nationalité, adresse postale, téléphone, email) mais aussi des données liées au parcours de soins : identifiants patients, références INS, statut d’identité validée, historique des dossiers et métadonnées applicatives.

Un volume contesté

Jonathan Lotz, directeur de Pulsy, a mis en doute le chiffre de 5,8 millions d’enregistrements. Selon lui, un tel volume de données n’aurait techniquement pas pu §tre extrait en trois heures, la durée estimée de l’Attaque. Il estime que le pirate a artificiellement gonffé le volume pour augmenter la valeur marchande du lot. Reste que des extraits de ces données ont bien été partagés, ce qui confirme qu’une partie, au moins, est authentique.

Les données potentiellement concernées couvrent les patients pris en charge dans les établissements du Grand Est, les usagers des services numériques de santé opérés par Pulsy, ainsi que toute personne disposant d’un dossier patient intégré au système régional.

Un signal d’alarme pour la e-santé

L’incident a été déclaré aux autorités régionales ainsi qu’au CERT Santé, l’organisme national de cybersurveillance dédio au secteur médical. Ce piratage rappelle une réalité qui s’impose à tout le secteur : les plateformes régionales d’e-santé, qui concentrent des volumes massifs de données personnelles et médicales, sont devenues des cibles de premier ordre pour les pirates. Pulsy rejoint une liste d’incidents qui s’allonge chaque année dans la santé française, des hôpitaux aux agences régionales en passant par les éditeurs de logiciéls médicaux.

Les patients concernés sont invités à la plus grande vigilance face aux risques d’usurpation d’identité et de phishing ciblé, les données dérobées pouvant ūtre utilisées pour des campagnes de fraude.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici