Les assurés de Solimut Mutuelle de France pourraient être concernés par la violation de données personnelles consécutive à une cyberattaque que la mutuelle a identifiée le 23 août 2026. Selon la revendication publiée le même jour, la base touchée porterait sur environ 1,4 million de personnes, un volume que la mutuelle n'a pas confirmé. Basée à Marseille, Solimut protège plus de 348 000 personnes en santé et 184 000 en prévoyance.
Ce que Solimut confirme, et ce qu'elle ne confirme pas
La mutuelle indique avoir rapidement isolé l'intrusion et y avoir mis fin, sans perturbation de ses services. Le périmètre touché est encore en cours d'inventaire. Solimut confirme la cyberattaque et la violation de données personnelles, mais ni la méthode d'accès avancée par l'acteur, ni le volume, ni le détail des catégories de données.
Elle déclare avoir notifié l'ACPR, prévoit de notifier la CNIL dans les délais et informera les personnes potentiellement concernées à l'issue de ses investigations.
Ce que décrit la mise en vente publiée le même jour
Le pirate présentait son lot comme la base de gestion de la mutuelle, extraite selon lui d'un extranet partenaire grâce à une faille ne nécessitant pas d'authentification. Le dépôt compterait une trentaine de tables et plus de treize millions de lignes. Il contiendrait des données d'identité et de contact, des identifiants administratifs, des coordonnées bancaires, des informations sur la situation professionnelle, ainsi que des bénéficiaires désignés, parmi lesquels des personnes mineures. D'après l'échantillon diffusé, aucune donnée de santé ne serait visible.
Pour les assurés, le risque tient au croisement de ces informations : identité complète, date et lieu de naissance, numéro de sécurité sociale et IBAN réunis dans une même fiche faciliteraient l'usurpation d'identité ou des prélèvements frauduleux. La présence de bénéficiaires mineurs étend ce risque à des enfants désignés dans les contrats.
Détails techniques :
- Cyberattaque identifiée le 23 août 2026, intrusion isolée selon la mutuelle
- Annonce publiée le même jour : une trentaine de tables et plus de treize millions de lignes
- Environ 1,4 million de personnes selon l'annonce, volume non confirmé par Solimut
- Accès allégué par injection SQL non authentifiée sur un extranet partenaire, non confirmé par la mutuelle
- Aucune donnée de santé visible dans l'échantillon diffusé
- ACPR notifiée, notification à la CNIL prévue
Données concernées :
- Données personnelles d'assurés, violation confirmée par la mutuelle, catégories en cours d'inventaire
Données annoncées non vérifiées :
- Civilité, nom complet, prénom et nom
- Date et lieu de naissance
- Adresse email et numéro de téléphone
- Adresse postale, ville, code postal et pays
- Numéro de sécurité sociale
- IBAN, BIC et coordonnées bancaires
- Montants, données d'adhésion et dossier d'assurance
- Fiche client et identifiant interne
- Données d'emploi, données professionnelles et SIREN
- Situation familiale et bénéficiaires désignés, dont des mineurs
- Champs libres
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
