Alerte fuite de données santé

Cyberattaque Orkyn : données de santé de patients volées

Par Kevin Pabst •
Expert en sécurité informatique
Stéthoscope posé sur une table blanche, symbole des soins médicaux à domicile
Source image : Unsplash (Libre de droits)

Votre numéro de Sécurité sociale vous suivra toute votre vie. Vos coordonnées, elles, peuvent disparaître des fichiers où personne ne les attend. Limiter ce qu'un fraudeur peut associer à votre dossier

Orkyn', prestataire de santé à domicile du groupe Air Liquide, a détecté le 19 septembre 2026 une cyberattaque ayant exposé l'identité, le numéro de Sécurité sociale, les coordonnées et le traitement de ses patients. Le même jour, un pirate revendiquait près de 50 000 dossiers de VitalAire, filiale sœur. Priorité : se méfier des faux appels « médicaux ».

Si vous utilisez à domicile un appareil de pression positive continue contre l'apnée du sommeil, un concentrateur d'oxygène, une pompe à insuline ou une nutrition entérale, il y a de bonnes chances que votre matériel soit livré et entretenu par un prestataire de santé à domicile (PSAD). Ces sociétés sont peu connues du grand public alors qu'elles détiennent l'un des dossiers les plus complets qui soient sur vous : votre identité, votre adresse, votre médecin, votre pathologie et la manière dont vous suivez votre traitement. Deux d'entre elles, appartenant au même groupe, sont aujourd'hui touchées par des incidents distincts.

En un coup d'œil : les incidents Orkyn' et VitalAire

  • Qui : patients suivis en France par Orkyn' et, selon une revendication non confirmée, par VitalAire.
  • Quand : attaque détectée le 19 septembre 2026, rendue publique le 1er octobre.
  • Quoi : identité, date de naissance, numéro de Sécurité sociale, adresse, e-mail, téléphone, médecin prescripteur, thérapie.
  • Matériel médical : non affecté selon Orkyn', aucun lien technique avec la base compromise.
  • Risque principal : faux techniciens, faux appels de l'Assurance Maladie, demandes de « frais » de matériel.
  • À faire : prévenir les proches aidants, ne rien régler par téléphone, rappeler l'agence au numéro du contrat.

Orkyn' : ce que l'on sait de l'attaque

Orkyn' est l'un des principaux prestataires de santé à domicile en France, au sein de la branche santé d'Air Liquide. La société intervient sur prescription médicale : elle livre et installe le matériel, forme le patient, assure les visites de suivi et facture l'Assurance Maladie pour les dispositifs remboursés. Ses domaines déclarés couvrent l'assistance respiratoire, la perfusion, la nutrition et le diabète.

D'après les informations communiquées aux patients par courriel et reprises par plusieurs sites de veille spécialisés, l'intrusion a été détectée le 19 septembre 2026. Orkyn' a suspendu le même jour l'accès à son espace patient en ligne « Orkyn' & moi » et mobilisé des spécialistes en cybersécurité pour analyser l'incident. À la date de publication de cet article, l'entreprise n'a communiqué ni le nombre de patients concernés, ni le vecteur d'entrée des attaquants, et aucun groupe criminel n'a publiquement revendiqué l'opération.

Le périmètre de données décrit est en revanche précis, et particulièrement large :

Orkyn' précise qu'il n'existe aucun lien technique entre les dispositifs médicaux utilisés par les patients et la base de données compromise : votre appareil continue de fonctionner normalement. La communication publique de l'entreprise ne mentionne pas de coordonnées bancaires dans le périmètre. Faute de confirmation explicite, considérez toutefois ce point comme non tranché tant que vous n'avez pas obtenu de réponse écrite.

VitalAire : une revendication distincte, le même jour

Le 19 septembre 2026 également, un individu se présentant sous le pseudonyme « HulkSmasher » a publié sur un forum cybercriminel une annonce visant VitalWeb, l'extranet que VitalAire, autre prestataire de santé à domicile d'Air Liquide, met à disposition des professionnels de santé pour suivre leurs patients. Il affirme détenir environ 50 000 lignes (49 984 patients distincts selon le décompte du site Fuites Infos) comprenant l'identité, le sexe, la date de naissance, le numéro de Sécurité sociale, la commune, les numéros de téléphone et les références du médecin traitant.

Selon cette revendication, les dossiers concernent majoritairement des personnes âgées, mais aussi quelque 700 mineurs. L'auteur dit avoir exploité un défaut de contrôle d'accès dans la fonction de recherche de patients : en termes simples, l'outil aurait répondu à des requêtes sur des patients que l'utilisateur connecté n'était pas censé voir, comme un registre d'accueil qui laisserait n'importe quel visiteur feuilleter toutes les fiches.

Deux réserves s'imposent. D'une part, VitalAire n'a pas confirmé publiquement cette fuite à ce stade. D'autre part, aucun lien n'a été établi entre cet incident et celui d'Orkyn'. La coïncidence de dates et l'appartenance au même groupe ne suffisent pas à conclure à une attaque unique. Pour vous, la conséquence pratique reste la même : si vous êtes suivi par l'un ou l'autre de ces prestataires, adoptez dès maintenant les réflexes décrits plus bas.

Pourquoi cette fuite est plus grave qu'une fuite de fichier client

Une base de clients d'un site marchand dit ce que vous achetez. La base d'un prestataire de santé à domicile dit de quoi vous êtes malade, qui vous soigne, quel appareil se trouve chez vous et à quelle fréquence un technicien vient vous voir. C'est précisément le type d'information que le RGPD classe dans les « catégories particulières de données » (article 9), parce que leur divulgation peut entraîner discrimination, pression ou fraude.

Trois caractéristiques rendent ce fichier particulièrement exploitable :

Le danger ne s'arrête pas au fichier volé. Les escrocs croisent ces lots avec d'autres sources : annuaires, anciennes fuites d'opérateurs, fiches revendues par des courtiers de données. Un numéro de téléphone isolé vaut peu. Le même numéro, rattaché à une adresse, à un IBAN issu d'une autre fuite et à un traitement médical, devient un dossier d'usurpation complet. Faire effacer vos coordonnées chez plus de 100 courtiers de données réduit la matière disponible pour ces recoupements, ce qu'aucun changement de mot de passe ne peut faire.

Alerte Sécurité / Réalité du terrain

Le scénario le plus probable n'a rien d'un piratage spectaculaire. Un mardi matin, le téléphone sonne chez une patiente de 78 ans sous oxygène. L'interlocuteur se présente comme le service technique, cite le nom de son médecin et la date de la dernière visite, puis annonce que son concentrateur fait l'objet d'un rappel de sécurité. Le remplacement est « pris en charge », il suffit de régler des frais de livraison par carte, ou de confirmer le RIB « pour le remboursement ». Chaque détail est exact, sauf l'appelant.

Les arnaques à anticiper dans les prochains mois

Les fichiers de santé ne sont pas forcément exploités dans les jours qui suivent leur vol. Ils sont revendus, fusionnés et réutilisés par vagues. Voici les scénarios cohérents avec les données exposées :

Ces appels reprennent souvent les techniques de manipulation du faux conseiller bancaire, que nous avons détaillées dans notre article sur l'usurpation du numéro d'affichage et les faux remboursements : numéro qui semble officiel, urgence, puis demande d'un code ou d'une validation.

Comme ces tentatives peuvent survenir longtemps après l'incident, mieux vaut être averti dès que vos données réapparaissent ailleurs. Mettre votre e-mail, votre téléphone et votre adresse sous surveillance darknet vous signale les nouvelles mises en circulation, y compris quand le prestataire ne vous écrit pas. Pour une première mesure de votre exposition passée, vous pouvez aussi vérifier gratuitement si votre adresse e-mail figure dans des fuites déjà connues.

Sept mesures concrètes pour les patients et leurs proches

Que vous ayez reçu ou non le courriel d'Orkyn', ces gestes valent pour tout patient suivi par un prestataire de santé à domicile :

La CNIL et Cybermalveillance.gouv.fr ont justement publié ce 1er octobre, à l'occasion du Cybermois, une nouvelle ressource pour adopter les bons réflexes face à une violation de données, utile à imprimer pour un proche moins à l'aise avec ces questions. Si vous constatez une utilisation frauduleuse de votre identité, la marche à suivre est détaillée dans notre guide usurpation d'identité : que faire dans les 48 heures.

Ce que le RGPD impose au prestataire, et vos recours

Un prestataire de santé à domicile est responsable du traitement des données de ses patients. En cas de violation, il doit la notifier à la CNIL dans les 72 heures (article 33 du RGPD) et, lorsque la fuite présente un risque élevé pour les personnes, informer directement chaque patient concerné en termes clairs (article 34). Le courriel envoyé par Orkyn' s'inscrit dans cette seconde obligation. Compte tenu de la nature des données (numéro de Sécurité sociale et données de santé), le niveau de risque élevé paraît difficilement contestable.

En tant que patient, vous disposez de plusieurs leviers :

Nous avions déjà analysé un précédent comparable dans le secteur avec la cyberattaque contre Almerys et les données de santé des assurés : la leçon reste la même, un intermédiaire dont vous ignorez souvent le nom détient des informations plus sensibles que votre banque.

Votre dossier médical chez le prestataire ne peut pas disparaître tant que vous êtes soigné. En revanche, les autres copies de votre nom, de votre adresse et de votre téléphone, celles qui permettent à un escroc de vous joindre et de compléter un fichier volé, n'ont aucune raison de subsister. Confier vos demandes d'effacement RGPD et l'assistance aux recours collectifs à EffaceData vous permet de traiter ces deux fronts sans y consacrer vos soirées.

Questions fréquentes

Je n'ai reçu aucun courriel d'Orkyn'. Suis-je concerné ?

Impossible de l'affirmer à ce stade, le nombre de patients touchés n'ayant pas été communiqué. Les patients sans adresse e-mail enregistrée peuvent être informés par courrier. Vérifiez votre dossier de courriers indésirables, puis interrogez votre agence ou le DPO par écrit.

Dois-je arrêter d'utiliser mon appareil ?

Non. Selon Orkyn', les dispositifs médicaux n'ont aucun lien technique avec la base de données compromise. N'interrompez jamais un traitement sans avis médical, et méfiez-vous précisément de tout appel qui vous inciterait à le faire.

Peut-on changer de numéro de Sécurité sociale après une fuite ?

Non, le NIR est attribué une fois pour toutes. C'est pourquoi la vigilance doit porter sur ce qui l'accompagne : vos coordonnées, vos accès en ligne et vos relevés de remboursement.

VitalAire a-t-il confirmé la fuite ?

Pas publiquement à la date de cet article. La revendication publiée le 19 septembre 2026 reste à confirmer. Si vous êtes patient VitalAire, appliquez par précaution les mêmes mesures que pour Orkyn'.

Ceci n'est pas un conseil juridique. Les informations de cet article reflètent l'état des communications publiques au 1er octobre 2026 et seront susceptibles d'évoluer avec l'enquête.

Votre dossier médical reste chez votre soignant. Le reste peut partir.

Nous recherchons les sociétés qui conservent votre nom, votre téléphone et votre adresse hors de tout parcours de soins, obtenons leur effacement et surveillons les forums où circulent les fichiers volés.

Chiffrement SSL, Conforme RGPD & Résiliable à tout moment