Cyberattaque Orkyn : données de santé de patients volées
Votre numéro de Sécurité sociale vous suivra toute votre vie. Vos coordonnées, elles, peuvent disparaître des fichiers où personne ne les attend. Limiter ce qu'un fraudeur peut associer à votre dossier
Orkyn', prestataire de santé à domicile du groupe Air Liquide, a détecté le 19 septembre 2026 une cyberattaque ayant exposé l'identité, le numéro de Sécurité sociale, les coordonnées et le traitement de ses patients. Le même jour, un pirate revendiquait près de 50 000 dossiers de VitalAire, filiale sœur. Priorité : se méfier des faux appels « médicaux ».
Si vous utilisez à domicile un appareil de pression positive continue contre l'apnée du sommeil, un concentrateur d'oxygène, une pompe à insuline ou une nutrition entérale, il y a de bonnes chances que votre matériel soit livré et entretenu par un prestataire de santé à domicile (PSAD). Ces sociétés sont peu connues du grand public alors qu'elles détiennent l'un des dossiers les plus complets qui soient sur vous : votre identité, votre adresse, votre médecin, votre pathologie et la manière dont vous suivez votre traitement. Deux d'entre elles, appartenant au même groupe, sont aujourd'hui touchées par des incidents distincts.
En un coup d'œil : les incidents Orkyn' et VitalAire
- Qui : patients suivis en France par Orkyn' et, selon une revendication non confirmée, par VitalAire.
- Quand : attaque détectée le 19 septembre 2026, rendue publique le 1er octobre.
- Quoi : identité, date de naissance, numéro de Sécurité sociale, adresse, e-mail, téléphone, médecin prescripteur, thérapie.
- Matériel médical : non affecté selon Orkyn', aucun lien technique avec la base compromise.
- Risque principal : faux techniciens, faux appels de l'Assurance Maladie, demandes de « frais » de matériel.
- À faire : prévenir les proches aidants, ne rien régler par téléphone, rappeler l'agence au numéro du contrat.
Orkyn' : ce que l'on sait de l'attaque
Orkyn' est l'un des principaux prestataires de santé à domicile en France, au sein de la branche santé d'Air Liquide. La société intervient sur prescription médicale : elle livre et installe le matériel, forme le patient, assure les visites de suivi et facture l'Assurance Maladie pour les dispositifs remboursés. Ses domaines déclarés couvrent l'assistance respiratoire, la perfusion, la nutrition et le diabète.
D'après les informations communiquées aux patients par courriel et reprises par plusieurs sites de veille spécialisés, l'intrusion a été détectée le 19 septembre 2026. Orkyn' a suspendu le même jour l'accès à son espace patient en ligne « Orkyn' & moi » et mobilisé des spécialistes en cybersécurité pour analyser l'incident. À la date de publication de cet article, l'entreprise n'a communiqué ni le nombre de patients concernés, ni le vecteur d'entrée des attaquants, et aucun groupe criminel n'a publiquement revendiqué l'opération.
Le périmètre de données décrit est en revanche précis, et particulièrement large :
- Identité : nom, prénom, sexe et date de naissance.
- Numéro de Sécurité sociale (NIR) et code patient : les deux identifiants qui rattachent votre dossier à l'Assurance Maladie et au prestataire.
- Coordonnées : adresse postale, adresse e-mail et numéro de téléphone.
- Prise en charge : dates et commentaires des visites, nom des médecins prescripteurs, livraisons de matériel.
- Données de santé : type de thérapie, informations d'observance (la régularité avec laquelle vous utilisez votre appareil) et données de télésuivi.
- Facturation : éléments de facturation à l'Assurance Maladie, dont les codes LPP qui désignent précisément le dispositif médical remboursé.
Orkyn' précise qu'il n'existe aucun lien technique entre les dispositifs médicaux utilisés par les patients et la base de données compromise : votre appareil continue de fonctionner normalement. La communication publique de l'entreprise ne mentionne pas de coordonnées bancaires dans le périmètre. Faute de confirmation explicite, considérez toutefois ce point comme non tranché tant que vous n'avez pas obtenu de réponse écrite.
VitalAire : une revendication distincte, le même jour
Le 19 septembre 2026 également, un individu se présentant sous le pseudonyme « HulkSmasher » a publié sur un forum cybercriminel une annonce visant VitalWeb, l'extranet que VitalAire, autre prestataire de santé à domicile d'Air Liquide, met à disposition des professionnels de santé pour suivre leurs patients. Il affirme détenir environ 50 000 lignes (49 984 patients distincts selon le décompte du site Fuites Infos) comprenant l'identité, le sexe, la date de naissance, le numéro de Sécurité sociale, la commune, les numéros de téléphone et les références du médecin traitant.
Selon cette revendication, les dossiers concernent majoritairement des personnes âgées, mais aussi quelque 700 mineurs. L'auteur dit avoir exploité un défaut de contrôle d'accès dans la fonction de recherche de patients : en termes simples, l'outil aurait répondu à des requêtes sur des patients que l'utilisateur connecté n'était pas censé voir, comme un registre d'accueil qui laisserait n'importe quel visiteur feuilleter toutes les fiches.
Deux réserves s'imposent. D'une part, VitalAire n'a pas confirmé publiquement cette fuite à ce stade. D'autre part, aucun lien n'a été établi entre cet incident et celui d'Orkyn'. La coïncidence de dates et l'appartenance au même groupe ne suffisent pas à conclure à une attaque unique. Pour vous, la conséquence pratique reste la même : si vous êtes suivi par l'un ou l'autre de ces prestataires, adoptez dès maintenant les réflexes décrits plus bas.
Pourquoi cette fuite est plus grave qu'une fuite de fichier client
Une base de clients d'un site marchand dit ce que vous achetez. La base d'un prestataire de santé à domicile dit de quoi vous êtes malade, qui vous soigne, quel appareil se trouve chez vous et à quelle fréquence un technicien vient vous voir. C'est précisément le type d'information que le RGPD classe dans les « catégories particulières de données » (article 9), parce que leur divulgation peut entraîner discrimination, pression ou fraude.
Trois caractéristiques rendent ce fichier particulièrement exploitable :
- Le NIR ne se change pas. Un mot de passe divulgué se remplace en deux minutes. Votre numéro de Sécurité sociale, attribué à la naissance, reste valable toute votre vie. Une fois dans la nature, il le reste.
- Une population ciblée. Les patients appareillés à domicile sont souvent âgés, parfois isolés, et dépendants d'un matériel vital. Ce profil est recherché par les auteurs d'escroqueries téléphoniques, qui misent sur l'inquiétude et l'urgence.
- Un contexte crédible. Connaître le nom de votre pneumologue, la date de votre dernière visite et le modèle de votre appareil permet de construire un appel indiscernable d'un appel légitime. C'est le principe de l'ingénierie sociale : on ne force pas la serrure, on se fait ouvrir la porte.
Le danger ne s'arrête pas au fichier volé. Les escrocs croisent ces lots avec d'autres sources : annuaires, anciennes fuites d'opérateurs, fiches revendues par des courtiers de données. Un numéro de téléphone isolé vaut peu. Le même numéro, rattaché à une adresse, à un IBAN issu d'une autre fuite et à un traitement médical, devient un dossier d'usurpation complet. Faire effacer vos coordonnées chez plus de 100 courtiers de données réduit la matière disponible pour ces recoupements, ce qu'aucun changement de mot de passe ne peut faire.
Alerte Sécurité / Réalité du terrain
Le scénario le plus probable n'a rien d'un piratage spectaculaire. Un mardi matin, le téléphone sonne chez une patiente de 78 ans sous oxygène. L'interlocuteur se présente comme le service technique, cite le nom de son médecin et la date de la dernière visite, puis annonce que son concentrateur fait l'objet d'un rappel de sécurité. Le remplacement est « pris en charge », il suffit de régler des frais de livraison par carte, ou de confirmer le RIB « pour le remboursement ». Chaque détail est exact, sauf l'appelant.
Les arnaques à anticiper dans les prochains mois
Les fichiers de santé ne sont pas forcément exploités dans les jours qui suivent leur vol. Ils sont revendus, fusionnés et réutilisés par vagues. Voici les scénarios cohérents avec les données exposées :
- Le faux technicien : appel ou visite annoncée pour un « remplacement », une « mise à jour » ou un « contrôle obligatoire » de l'appareil, avec demande de paiement, de coordonnées bancaires ou d'accès au domicile.
- La fausse Assurance Maladie : SMS ou e-mail citant votre numéro de Sécurité sociale pour « régulariser un remboursement », « renouveler votre carte Vitale » ou « mettre à jour vos droits », avec un lien vers un faux site.
- Le faux reste à charge : courrier ou appel affirmant qu'une partie de votre matériel n'est plus remboursée et qu'un complément doit être réglé pour éviter une interruption de traitement.
- L'appel au proche aidant : l'escroc contacte un enfant ou un voisin référent en se présentant comme le prestataire, pour obtenir un paiement « au nom » du patient.
Ces appels reprennent souvent les techniques de manipulation du faux conseiller bancaire, que nous avons détaillées dans notre article sur l'usurpation du numéro d'affichage et les faux remboursements : numéro qui semble officiel, urgence, puis demande d'un code ou d'une validation.
Comme ces tentatives peuvent survenir longtemps après l'incident, mieux vaut être averti dès que vos données réapparaissent ailleurs. Mettre votre e-mail, votre téléphone et votre adresse sous surveillance darknet vous signale les nouvelles mises en circulation, y compris quand le prestataire ne vous écrit pas. Pour une première mesure de votre exposition passée, vous pouvez aussi vérifier gratuitement si votre adresse e-mail figure dans des fuites déjà connues.
Sept mesures concrètes pour les patients et leurs proches
Que vous ayez reçu ou non le courriel d'Orkyn', ces gestes valent pour tout patient suivi par un prestataire de santé à domicile :
- 1. Ne réglez jamais rien au téléphone. Un prestataire de santé à domicile facture l'Assurance Maladie et votre complémentaire. Toute demande de paiement par carte ou de RIB lors d'un appel entrant doit être refusée, puis vérifiée.
- 2. Rappelez vous-même. Raccrochez et composez le numéro de votre agence tel qu'il figure sur votre contrat, une facture ou l'étiquette de votre appareil, jamais celui donné par l'appelant.
- 3. Faites confirmer chaque visite. Un technicien inconnu qui se présente sans rendez-vous confirmé par l'agence ne doit pas entrer. Demandez sa carte professionnelle et appelez l'agence devant lui.
- 4. Prévenez les proches aidants. Si un parent âgé est appareillé, expliquez-lui ces scénarios et convenez d'une règle simple : aucun paiement, aucune information bancaire sans vous en parler.
- 5. Surveillez vos relevés. Consultez régulièrement les remboursements sur votre compte ameli et vos relevés de complémentaire. Un acte ou un dispositif que vous ne reconnaissez pas doit être signalé.
- 6. Ignorez les liens reçus par SMS. Pour toute démarche Assurance Maladie, passez par l'application ou le site officiel ameli.fr saisi vous-même dans le navigateur.
- 7. Demandez une réponse écrite. Écrivez au délégué à la protection des données (DPO) d'Orkyn' ou de VitalAire pour savoir si votre dossier fait partie du périmètre et quelles données précises vous concernant ont été exposées (article 15 du RGPD).
La CNIL et Cybermalveillance.gouv.fr ont justement publié ce 1er octobre, à l'occasion du Cybermois, une nouvelle ressource pour adopter les bons réflexes face à une violation de données, utile à imprimer pour un proche moins à l'aise avec ces questions. Si vous constatez une utilisation frauduleuse de votre identité, la marche à suivre est détaillée dans notre guide usurpation d'identité : que faire dans les 48 heures.
Ce que le RGPD impose au prestataire, et vos recours
Un prestataire de santé à domicile est responsable du traitement des données de ses patients. En cas de violation, il doit la notifier à la CNIL dans les 72 heures (article 33 du RGPD) et, lorsque la fuite présente un risque élevé pour les personnes, informer directement chaque patient concerné en termes clairs (article 34). Le courriel envoyé par Orkyn' s'inscrit dans cette seconde obligation. Compte tenu de la nature des données (numéro de Sécurité sociale et données de santé), le niveau de risque élevé paraît difficilement contestable.
En tant que patient, vous disposez de plusieurs leviers :
- Droit d'accès : obtenir la liste des données vous concernant détenues par le prestataire, et savoir lesquelles figuraient dans le périmètre compromis.
- Droit à l'effacement : il est limité tant que vous êtes suivi (le prestataire doit conserver votre dossier pour vous soigner et facturer), mais il s'applique pleinement aux données d'anciens patients qui n'ont plus de raison d'être conservées.
- Réclamation et réparation : une plainte auprès de la CNIL est possible si la réponse est insuffisante, et l'article 82 du RGPD ouvre droit à réparation du préjudice, y compris moral. Les fuites massives de données de santé donnent parfois lieu à des actions de groupe, pour lesquelles un accompagnement évite de se perdre dans la procédure.
Nous avions déjà analysé un précédent comparable dans le secteur avec la cyberattaque contre Almerys et les données de santé des assurés : la leçon reste la même, un intermédiaire dont vous ignorez souvent le nom détient des informations plus sensibles que votre banque.
Votre dossier médical chez le prestataire ne peut pas disparaître tant que vous êtes soigné. En revanche, les autres copies de votre nom, de votre adresse et de votre téléphone, celles qui permettent à un escroc de vous joindre et de compléter un fichier volé, n'ont aucune raison de subsister. Confier vos demandes d'effacement RGPD et l'assistance aux recours collectifs à EffaceData vous permet de traiter ces deux fronts sans y consacrer vos soirées.
Questions fréquentes
Je n'ai reçu aucun courriel d'Orkyn'. Suis-je concerné ?
Impossible de l'affirmer à ce stade, le nombre de patients touchés n'ayant pas été communiqué. Les patients sans adresse e-mail enregistrée peuvent être informés par courrier. Vérifiez votre dossier de courriers indésirables, puis interrogez votre agence ou le DPO par écrit.
Dois-je arrêter d'utiliser mon appareil ?
Non. Selon Orkyn', les dispositifs médicaux n'ont aucun lien technique avec la base de données compromise. N'interrompez jamais un traitement sans avis médical, et méfiez-vous précisément de tout appel qui vous inciterait à le faire.
Peut-on changer de numéro de Sécurité sociale après une fuite ?
Non, le NIR est attribué une fois pour toutes. C'est pourquoi la vigilance doit porter sur ce qui l'accompagne : vos coordonnées, vos accès en ligne et vos relevés de remboursement.
VitalAire a-t-il confirmé la fuite ?
Pas publiquement à la date de cet article. La revendication publiée le 19 septembre 2026 reste à confirmer. Si vous êtes patient VitalAire, appliquez par précaution les mêmes mesures que pour Orkyn'.
Ceci n'est pas un conseil juridique. Les informations de cet article reflètent l'état des communications publiques au 1er octobre 2026 et seront susceptibles d'évoluer avec l'enquête.
Votre dossier médical reste chez votre soignant. Le reste peut partir.
Nous recherchons les sociétés qui conservent votre nom, votre téléphone et votre adresse hors de tout parcours de soins, obtenons leur effacement et surveillons les forums où circulent les fichiers volés.
Chiffrement SSL, Conforme RGPD & Résiliable à tout moment