Le 18 juin 2026, vers 3h30 du matin, une cyberattaque a visé Pulsy, le groupement régional d'e-santé du Grand Est. L'incident a été détecté à 6h00. Les équipes techniques ont rapidement bloqué l'adresse IP suspecte, mais l'attaquant utilisait déjà d'autres adresses. Le compte a été révoqué. Trop tard : des données avaient déjà été dérobées.
Le 21 juin, un pirate a mis en vente sur un forum du dark web une base de données présentée comme appartenant à Pulsy.fr. Il revendique 5,8 millions d'enregistrements, répartis en deux fichiers : l'un de 5 677 450 entrées (34,9 Go), l'autre de 180 609 entrées. Le volume total annoncé dépasse 35 Go.

Jonathan Lotz, directeur de Pulsy, a tempéré ce chiffre. Selon lui, un tel volume n'aurait pas pu être extrait en trois heures, la durée estimée de l'attaque. Il suspecte un gonflement artificiel pour augmenter la valeur marchande du lot. Reste que des échantillons de données ont bien été publiés et authentifiés.
L'organisme a notifié la CNIL et informé le CERT Santé, l'organisme national de cybersurveillance du secteur médical. L'étendue exacte de la fuite reste en cours d'évaluation.
Quelles données personnelles et médicales ont fuité ?
Les échantillons diffusés montrent des informations particulièrement sensibles. Voici ce qui a été exposé, catégorie par catégorie.
Identité complète des patients
- Nom, nom de naissance, prénom
- Sexe, date et commune de naissance
- Nationalité, situation familiale, civilité
Coordonnées personnelles
- Adresse postale complète, ville, code postal
- Numéros de téléphone fixe et mobile
- Adresse e-mail, pays de résidence
Données médicales et administratives
- Identifiants patients internes
- Références INS (Identifiant National de Santé)
- Statut d'identité validée
- Historique de création et de modification des dossiers
- Informations de rapprochement d'identité (qui permet d'associer un même patient à plusieurs établissements)
- Données de parcours de soins
- Références techniques et métadonnées applicatives
Le croisement de ces données est particulièrement dangereux. Un pirate peut associer votre identité, votre adresse, votre téléphone et votre historique de soins. Les échantillons concernent aussi bien des adultes que des mineurs.
Qui est potentiellement concerné par cette fuite ?
Au vu des informations disponibles, vous pouvez être concerné si vous correspondez à l'un de ces profils :
- Patient pris en charge dans un établissement du Grand Est (hôpital, clinique, centre de soins)
- Usager d'un service numérique de santé opéré par Pulsy (partage de documents, coordination de parcours, télésanté)
- Personne disposant d'un dossier patient intégré au système régional d'identité et de rapprochement
Les données couvrent plusieurs années. Certaines références visibles dans les enregistrements remontent à 2018 et s'étendent jusqu'en 2025. Si vous avez été suivi dans la région Grand Est sur cette période, vos informations pourraient être dans la base.
Quels risques concrets pour les personnes concernées ?
La fuite ne se limite pas à des noms et adresses. La présence d'identifiants INS et de données de parcours de soins en fait une fuite médicale caractérisée.
Voici les risques principaux :
- Hameçonnage ciblé : des emails ou SMS utilisant vos vraies données médicales pour vous piéger (faux remboursement, faux rendez-vous)
- Usurpation d'identité : vos nom, date de naissance et adresse permettent d'ouvrir des comptes ou de souscrire des crédits
- Chantage ou pression : la divulgation de données de santé peut être utilisée pour vous faire pression
- Revente sur le dark web : ces données ont une valeur marchande pour des campagnes de fraude
Le fait que les données associent directement des informations personnelles à des éléments de systèmes d'information de santé rend cette fuite particulièrement sensible.
Comment vérifier si vous êtes concerné et que faire ?
À ce stade, Pulsy n'a pas mis en place de dispositif public de vérification individuelle. Voici les démarches à suivre.
Vérifiez vos comptes et vos communications
- Surveillez vos emails et SMS : soyez méfiant envers tout message faisant référence à Pulsy, à un dossier médical ou à un remboursement
- Consultez vos comptes bancaires pour détecter toute opération suspecte
- Vérifiez si vous avez reçu une notification de Pulsy ou de votre établissement de santé
Protégez vos accès
- Changez vos mots de passe, en priorité ceux liés à vos comptes santé, assurance et banque
- Activez la double authentification partout où c'est possible
- Ne réutilisez pas le même mot de passe sur plusieurs sites
Actions en cas de doute
- Contactez votre établissement de santé pour savoir s'il utilise les services Pulsy et s'il a été informé de la fuite
- Signalez tout email ou SMS suspect à Signal Spam ou au 33700
- En cas d'usurpation d'identité avérée, portez plainte et faites opposition sur vos documents d'identité
La CNIL recommande de conserver une trace écrite de toutes vos démarches.
Une fuite qui interroge sur la sécurité des données de santé
Pulsy est un acteur central de l'e-santé dans le Grand Est. Il gère le partage sécurisé de données médicales, la coordination des professionnels de santé, l'échange d'informations entre établissements et la gestion des parcours patients. Son rôle est de permettre à différents établissements d'avoir une vision cohérente de l'identité d'un même patient.
Cette attaque montre que même des infrastructures critiques peuvent être compromises. Le mode opératoire – utilisation de plusieurs adresses IP pour contourner le blocage – indique une attaque préparée, pas un simple piratage opportuniste.
La question posée par cette fuite est simple : combien de temps faut-il pour qu'un patient apprenne que ses données de santé sont en vente sur le dark web ? Dans ce cas, l'information a mis plusieurs jours à filtrer, via des sites spécialisés et la presse locale. Pulsy n'a toujours pas communiqué publiquement de liste des personnes concernées.
Si vous habitez le Grand Est ou y avez été soigné depuis 2018, considérez que vos données ont pu fuiter. Ne comptez pas sur une notification officielle pour réagir. Changez vos mots de passe, activez la double authentification et restez vigilant face aux tentatives d'hameçonnage. C'est la seule protection immédiate dont vous disposez.




