Des adhérents de la Mutuelle Générale de Prévoyance (MGP) pourraient voir leur identité, leurs coordonnées et, pour une partie d'entre eux, leur IBAN exposés après une cyberattaque visant l'un de ses prestataires techniques. La mutuelle a confirmé l'incident le 18 août 2026 auprès de l'Agence Radio France, sans confirmer le nombre de personnes concernées.
Ce que la MGP a confirmé sur le piratage de son prestataire
Spécialisée dans la prévoyance collective (arrêt de travail, invalidité, décès), la MGP indique avoir été informée de l'incident le 10 août. Elle décrit un accès non autorisé chez ce prestataire, suivi de l'extraction d'une partie des données de certains adhérents : données d'identification et de contact et, pour une partie d'entre eux, données administratives et bancaires, dont des IBAN.
Selon la mutuelle, aucune donnée de santé, aucune information sur les prestations, remboursements ou garanties, aucun numéro de carte bancaire et aucune copie de document d'identité ne sont concernés. Ses systèmes internes n'auraient pas été atteints. La CNIL et l'Autorité de contrôle prudentiel et de résolution ont été informées, une plainte contre X a été déposée, une enquête judiciaire est ouverte, et les adhérents concernés reçoivent une information individuelle depuis le 17 août.
Environ 198 000 adhérents selon l'annonce initiale
La confirmation fait suite à une revendication publiée le 7 août 2026 sur un forum cybercriminel. Deux tables y étaient mises en vente, présentées comme issues d'une base d'adhérents et portant sur environ 198 000 noms complets uniques, associés à des IBAN, des numéros de téléphone et des adresses postales. Des adresses e-mail uniques étaient aussi annoncées. La mutuelle ne confirme aucun de ces chiffres, et les investigations se poursuivent pour déterminer le périmètre exact.
Un IBAN associé à un nom, une date de naissance et une adresse forme une combinaison sensible. Il pourrait servir à des tentatives de prélèvement frauduleux ou à des appels se faisant passer pour la banque ou la mutuelle, en citant des informations exactes pour gagner la confiance. Le lien avec une mutuelle de prévoyance, sollicitée lors d'un arrêt de travail ou d'une invalidité, peut rendre ces messages d'autant plus crédibles.
Détails techniques :
- Mutuelle informée de l'incident le 10 août 2026, confirmation publique le 18 août 2026
- Accès non autorisé et extraction de données chez un prestataire technique, systèmes internes non atteints selon la MGP
- Annonce du 7 août 2026 : deux tables, environ 198 000 noms complets uniques avec IBAN, téléphones et adresses postales
- Chiffres de l'annonce non confirmés par la mutuelle
- CNIL et Autorité de contrôle prudentiel et de résolution informées, plainte contre X, enquête judiciaire ouverte
- Information individuelle des adhérents depuis le 17 août 2026
Données concernées :
- Nom complet, prénom et nom
- Date de naissance
- Adresse postale, ville et code postal
- Numéro de téléphone
- Adresse email
- IBAN, RIB et coordonnées bancaires
- Identifiant interne
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
