Hôpital Paris Saint-Joseph : plus de 15 000 patients exposés après une cyberattaque chez un prestataire
Des fichiers attribués à l'Hôpital Paris Saint-Joseph ont été diffusés le 19 septembre 2026. L'établissement confirme une attaque chez un prestataire touchant des données administratives de patients.
- Organisation
- Groupe hospitalier Paris Saint-Joseph (établissement privé d'intérêt collectif, Paris 14e), via un prestataire
- Secteur
- Santé
- Pays
- France
- Date des faits
- Trois fichiers CSV d'environ 1,3 Mo attribués à l'Hôpital Paris Saint-Joseph sont publiés le 19 septembre 2026 sur un forum cybercriminel par un acteur se présentant sous le pseudonyme weykofa. Le 21 septembre, l'établissement publie sur son site une notice confirmant qu'un de ses prestataires a subi une cyberattaque touchant des données administratives de certains patients
- Ampleur
- Aucun décompte communiqué par l'hôpital. Les observatoires ayant analysé les fichiers diffusés aboutissent à des chiffres très proches : 15 061 lignes selon l'attaquant (en-tête vraisemblablement compris), 15 060 identifiants patients distincts selon Cyberattaque.org et 15 044 patients après dédoublonnage selon Fuites Infos. S'y ajoute un annuaire d'environ 730 praticiens, non évoqué par l'établissement
- Vecteur
- Cyberattaque chez un prestataire de l'établissement, non nommé et sans vecteur communiqué. Des comptes d'administration présents dans les fichiers font référence à un logiciel tiers de préadmission, ce qui oriente vers ce prestataire selon Cyberattaque.org, sans confirmation
- Données exposées
- Identité (nom, prénom), Adresse électronique, Identifiant patient interne (IPP), Historique de paiements (nombre de règlements, montant total, date du dernier paiement), Quatre derniers chiffres de la carte bancaire pour environ 200 dossiers, Annuaire de praticiens (spécialité, établissement, adresse électronique professionnelle), Pas de donnée de santé, de numéro de Sécurité sociale ni de numéro de carte complet selon l'hôpital
Le 19 septembre 2026, un acteur se présentant sous le pseudonyme weykofa a diffusé sur un forum cybercriminel trois fichiers attribués à l’Hôpital Paris Saint-Joseph, établissement privé d’intérêt collectif du 14e arrondissement. Le fichier principal recense un peu plus de 15 000 patients, avec leur identité, leur adresse électronique, leur identifiant patient interne et un historique de paiements (nombre de règlements, montant cumulé, date du dernier paiement), complété pour environ 200 dossiers par les quatre derniers chiffres d’une carte bancaire. Les deux autres fichiers portent sur un annuaire de quelque 730 praticiens et sur des comptes d’administration d’un outil tiers.
Le 21 septembre, l’hôpital a publié sur la page d’accueil de son site une notice confirmant qu’un de ses prestataires a subi une cyberattaque touchant des données administratives de certains patients, en précisant qu’aucune donnée de santé, aucun numéro de Sécurité sociale et aucune donnée bancaire n’ont été divulgués. Cette communication concorde avec l’analyse des fichiers par deux observatoires indépendants, qui n’y trouvent ni diagnostic, ni acte, ni service de soins. L’établissement ne donne en revanche aucun chiffre et ne dit rien de l’annuaire des praticiens, qui figure pourtant dans la publication.
Les décomptes publiés divergent à la marge, et l’écart s’explique simplement. L’attaquant annonce 15 061 lignes, en-tête du fichier vraisemblablement compris ; Cyberattaque.org compte 15 060 identifiants patients distincts, et Fuites Infos retient 15 044 personnes après avoir écarté 16 doublons repérés par concordance d’identité et d’adresse électronique. Aucun de ces chiffres n’est officiel, mais leur convergence, sur un fichier de taille modeste, rend l’ordre de grandeur solide. C’est un cas où le dédoublonnage change peu le résultat, à l’inverse des revendications en millions de lignes examinées ailleurs dans cette section.
Le prestataire n’est pas nommé. Cyberattaque.org relève dans les comptes d’administration des références à un logiciel tiers de préadmission, ce qui est cohérent avec la mention d’un prestataire et avec la nature des données (paiements, identifiants de séjour) plutôt qu’avec le système d’information hospitalier lui-même, mais cette piste n’a été confirmée ni par l’hôpital ni par l’éditeur concerné. Le cas rejoint une série de l’été où des établissements de santé découvrent leur exposition par l’intermédiaire d’un outil périphérique, comme les patients de Point Vision via leur prestataire de rendez-vous.
L’absence de données médicales ne rend pas l’incident anodin. Un message qui cite le nom du patient, son passage à l’hôpital, le montant qu’il a réglé et les quatre derniers chiffres de sa carte offre un habillage très crédible pour une fausse demande de régularisation de facture ou de remboursement. Les patients de l’établissement ont intérêt à vérifier toute sollicitation de ce type en rappelant le service de facturation par le numéro figurant sur le site officiel, et à ne jamais communiquer un numéro de carte complet à la suite d’un appel ou d’un message non sollicité.
Analyse complète
« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données
Sources
- Hôpital Paris Saint-Joseph : les données de plus de 15 000 patients en fuite (Cyberattaque.org)
- Hôpital Paris Saint-Joseph : une archive revendiquée expose 15 044 patients, sans aucune donnée médicale (Fuites Infos)
- Hôpital Paris Saint-Joseph piraté : les données de plus de 15 000 patients (FrenchBreaches)
Autres fuites : Santé
15 septembre 2026
Point Vision : numéros de Sécurité sociale de patients exposés chez un prestataire de prise de rendez-vous
23 août 2026
Solimut Mutuelle de France : 1,24 million d'assurés et 770 000 coordonnées bancaires revendiqués
20 août 2026
Alaxione : 6,8 millions de profils patients revendiqués sur une plateforme de rendez-vous médicaux