Près de 80 000 personnes inscrites sur la plateforme de commande de documentation de prévention de Santé publique France voient leurs coordonnées exposées. L'agence nationale de santé publique a confirmé le 13 août 2026 auprès de l'AFP la compromission de ce site, en précisant qu'aucune donnée de santé n'est concernée.
Le piratage du site moncoupon de Santé publique France
La plateforme visée, moncoupon.santepubliquefrance.fr, sert à commander les documents de prévention diffusés par l'agence, installée à Saint-Maurice (Val-de-Marne). Elle est hébergée par un prestataire tiers et reste indépendante des autres sites de l'agence. Les personnes concernées sont donc celles qui s'y sont inscrites pour recevoir cette documentation, et les catégories recensées comprennent aussi des informations professionnelles.
La confirmation est intervenue deux jours après une revendication publiée le 11 août 2026 sur un forum cybercriminel, qui faisait état d'un accès administrateur obtenu par élévation de privilège, c'est-à-dire de droits étendus acquis à partir d'un accès plus limité. Ce mode d'accès est avancé par l'auteur de l'annonce.
Des coordonnées, sans données de santé
Selon l'agence, les données exposées se limitent aux coordonnées des inscrits : prénom et nom, adresse électronique, adresse postale avec ville et code postal, numéro de téléphone. Dès le signalement, la plateforme a été mise en maintenance, les mots de passe ont été réinitialisés et la CNIL a été notifiée.
L'absence de données médicales limite la portée de l'incident, sans l'annuler. Une adresse, un téléphone et un courriel rattachés à une plateforme d'une agence de santé publique permettent d'envoyer des messages frauduleux crédibles, se réclamant de Santé publique France ou d'une campagne de prévention, par courriel, par SMS ou par courrier postal.
Détails techniques :
- Revendication publiée le 11 août 2026, confirmation de l'agence le 13 août 2026 auprès de l'AFP
- Site concerné : moncoupon.santepubliquefrance.fr, hébergé par un prestataire tiers
- Méthode avancée par l'auteur de l'annonce : accès administrateur par élévation de privilège
- Aucune donnée de santé concernée selon l'agence
- Plateforme mise en maintenance, mots de passe réinitialisés, CNIL notifiée
Données concernées :
- Prénom et nom
- Adresse email
- Numéro de téléphone
- Adresse postale, ville et code postal
- Données professionnelles
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
