ALERTE

GPS Santé

GPS Santé : une base de 150 000 patients revendiquée, avec dates de naissance et coordonnées GPS Santé fait l’objet d’une revendication de fuite de données. Un pirate affirme avoir récupéré une base contenant environ 15…

GPS Santé : une base de 150 000 patients revendiquée, avec dates de naissance et coordonnées GPS Santé fait l’objet d’une revendication de fuite de données. Un pirate affirme avoir récupéré une base contenant environ 150 000 enregistrements. L’échantillon publié comporte notamment des noms, prénoms, dates de naissance, adresses e-mail, numéros de téléphone et adresses postales. La revendication a été publiée le 1er octobre 2026 sur un forum fréquenté par des cybercriminels, par un utilisateur utilisant le pseudonyme « Quantique ». :::embed ::: Le pirate affirme avoir obtenu les informations en utilisant un compte médecin sur une instance de préproduction, avant de récupérer des données accessibles par l'intermédiaire d'une API de GPS Santé. Ces affirmations décrivent la méthode revendiquée par l'auteur de la publication et ne permettent pas, à elles seules, de confirmer indépendamment les circonstances techniques de l'incident. À ce stade, FrenchBreaches n’a pas connaissance d’une confirmation publique de GPS Santé concernant cette revendication. image Environ 150 000 enregistrements revendiqués Le titre de la publication fait état d'une base contenant environ 150 000 entrées attribuées à GPS Santé. Un échantillon de 1 000 enregistrements est également annoncé par le pirate afin d'illustrer le contenu de la base. Il convient toutefois de ne pas assimiler automatiquement les quelque 150 000 entrées revendiquées à autant de personnes uniques. Le nombre exact de personnes distinctes potentiellement concernées ne peut pas être établi à partir des seuls éléments publiés. Noms, dates de naissance, e-mails et téléphones La structure présentée par le pirate contient plusieurs catégories de données permettant d'identifier directement des personnes. Parmi les champs annoncés figurent notamment : • les noms ; • les prénoms ; • les dates de naissance ; • les adresses e-mail ; • les numéros de téléphone ; • les adresses postales ; • les villes ; • les codes postaux. L'échantillon communiqué montre que ces différents champs ne semblent toutefois pas systématiquement renseignés pour chaque enregistrement. FrenchBreaches ne reproduit volontairement aucune des données personnelles présentes dans l'échantillon. Des dates de naissance associées aux identités L'un des éléments notables de l'échantillon est la présence de dates de naissance complètes associées à des noms et prénoms. Certains enregistrements combinent également ces informations avec une adresse e-mail, un numéro de téléphone ou une adresse postale. Cette combinaison rend la base revendiquée sensiblement différente d'un simple annuaire contenant uniquement des coordonnées professionnelles publiques. Elle pourrait notamment faciliter des tentatives de phishing ciblé, d'ingénierie sociale ou d'usurpation d'identité si l'authenticité et l'origine des données étaient confirmées. Un accès via une API revendiqué par le pirate L'auteur affirme avoir découvert le mécanisme lors de l'utilisation d'un compte médecin sur un environnement de préproduction. Selon son récit, il aurait ensuite identifié une API permettant d'obtenir les informations avant d'en automatiser la récupération. Une capture publiée à l'appui de la revendication montre effectivement une réponse structurée provenant d'une API et contenant plusieurs enregistrements. Cependant, FrenchBreaches n'est pas en mesure de confirmer indépendamment que l'intégralité des quelque 150 000 données revendiquées a été obtenue de cette manière, ni de déterminer pendant combien de temps cet éventuel accès aurait été possible. Une fuite qui reste à confirmer Plusieurs éléments restent inconnus à ce stade : • le nombre exact de personnes uniques concernées ; • l'authenticité de l'intégralité des quelque 150 000 enregistrements revendiqués ; • la nature exacte de l'environnement depuis lequel les données auraient été accessibles ; • les conditions permettant l'accès à l'API ; • la période pendant laquelle cet accès aurait été possible ; • l'existence éventuelle d'autres catégories de données ; • les mesures prises par GPS Santé après la découverte de cet éventuel incident. La publication permet donc d'établir l'existence d'une revendication concernant une base attribuée à GPS Santé, accompagnée d'un échantillon comportant des données personnelles, mais pas de confirmer indépendamment l'intégralité du périmètre annoncé. FrenchBreaches ne reproduit volontairement aucun nom, date de naissance, numéro de téléphone, adresse e-mail, adresse postale ou autre renseignement personnel provenant de l'échantillon diffusé.

Source : FrenchBreaches — fuites de données France

Voir l’alerte →