Des personnes secourues après un accident en montagne, dont une part notable de mineurs, pourraient voir leur âge, leur commune, leur nationalité et leur état médical exposés. Selon une revendication publiée le 9 juillet 2026 sur un forum cybercriminel, les fiches d'environ 139 000 victimes auraient été dérobées au Système national d'observation de la sécurité en montagne (SNOSM). Ce dispositif public d'observation des accidents en montagne est hébergé par l'École nationale des sports de montagne (ENSM), établissement placé sous la tutelle du ministère des Sports, sur son site de Chamonix.
Ce que le SNOSM aurait perdu dans la cyberattaque présumée
D'après l'annonce, c'est l'ensemble du serveur du dispositif qui aurait été visé. Les pirates affirment en avoir extrait le code source de l'application, sa base de données, onze années de correspondance électronique de service, de 2015 à 2026, ainsi que des secrets techniques comme des clés d'accès. La base contiendrait les fiches statistiques d'accidents établies à partir des secours et des bulletins de sécurité. La publication est présentée par ses auteurs comme militante. Ni l'ENSM ni une autorité n'ont confirmé ces éléments à ce stade.
Des victimes et des agents publics concernés
Les fiches des victimes porteraient sur l'âge ou la date de naissance, le sexe, la commune, la nationalité et l'état médical constaté, avec des éléments de localisation. L'état de santé fait partie des informations que la loi protège le plus, et une part notable des personnes concernées serait mineure. Les messageries de service ajouteraient les noms, adresses électroniques, numéros de téléphone et adresses postales de contacts institutionnels, dont plusieurs adresses gouvernementales, ainsi que le contenu des échanges.
Pour les victimes, le rapprochement entre un accident, une commune et un âge pourrait suffire à reconnaître une personne dans son entourage. Pour les agents et partenaires du dispositif, des échanges réels et des coordonnées officielles offriraient une matière crédible à des messages frauduleux se faisant passer pour un service de l'État.
Détails techniques :
- Compromission annoncée de l'intégralité du serveur du dispositif
- Code source, base de données, correspondance électronique de service de 2015 à 2026 et secrets techniques annoncés
- De l'ordre de 139 000 enregistrements de victimes (âge, sexe, commune, nationalité, état médical)
- Part notable de victimes mineures selon les éléments publiés
- Mots de passe sous forme hachée, clés d'accès et jetons d'authentification annoncés
- Plusieurs adresses gouvernementales parmi les contacts des messageries
Données concernées :
- Date de naissance et âge
- Civilité (sexe)
- Nationalité
- Ville (commune)
- Géolocalisation
- Données de santé, dossier médical et données sensibles (état médical des victimes)
- Données de mineurs
- Nom complet, adresse email, numéro de téléphone et adresse postale (contacts des messageries)
- Données professionnelles
- Identifiant de connexion et mot de passe (haché)
- Clé d'accès ou d'API et jeton d'authentification
- Contenu de messages et champs libres
- Identifiant interne
Mentions :
Statut Fuites Infos : Revendiquée
