Illustration : MGEL : fuite de données revendiquée portant sur 594 414 assurés

MGEL : fuite de données revendiquée portant sur 594 414 assurés

Les adhérents de la MGEL pourraient voir leur numéro de sécurité sociale et leurs coordonnées bancaires exposés après un piratage présumé : selon la revendication publiée le 12 septembre 2026 sur un forum cybercriminel, environ 594 000 assurés figureraient dans des fichiers mis en vente. Fondée en 1948 en Lorraine et basée à Nancy, la mutuelle étudiante est à la tête du Groupe MGEL, également présent dans le logement étudiant et la prévention santé.

Ce que contiendraient les bases de la MGEL

Le pirate présente son lot comme l'ensemble des bases de données du groupe. Il porterait d'abord sur l'identité et les coordonnées des adhérents, numéro de sécurité sociale compris. S'y ajouteraient des informations bancaires et de remboursement (coordonnées de compte, factures, virements), des identifiants de connexion et le nom du médecin traitant. L'acteur annonce aussi environ 450 000 IBAN qu'il dit avoir reconstitués, des comptes de lycéens et des données de prévention santé. Un échantillon de cinq tables accompagne l'annonce, dont le contenu n'a pas été confirmé publiquement par la MGEL à ce stade.

Des assurés au-delà du seul public étudiant

La liste des bases publiée fait apparaître des tables de la Mutuelle Vitalité Santé, marque de la MGEL destinée au public non étudiant. Si ces éléments se vérifiaient, les personnes concernées ne se limiteraient pas aux étudiants : des assurés d'autres publics, ainsi que des lycéens, pourraient figurer dans le lot.

C'est le croisement des informations annoncées qui rend ce lot sensible. Un numéro de sécurité sociale, une date de naissance et des coordonnées bancaires réunis dans une même fiche pourraient faciliter l'usurpation d'identité ou des tentatives de prélèvement frauduleux. Le nom du médecin traitant et les données de prévention touchent à la vie privée, et permettraient de rédiger des messages crédibles se faisant passer pour la mutuelle ou pour un professionnel de santé.

Détails techniques :

  • 16 bases de données et plus de 38 millions de lignes annoncées
  • Environ 450 000 IBAN présentés comme reconstitués par l'acteur
  • Tables de la Mutuelle Vitalité Santé visibles dans la liste des bases
  • Échantillon de cinq tables publié à l'appui de l'annonce
  • Mots de passe annoncés, dont des versions hachées

Données concernées :

  • Nom complet et civilité
  • Date de naissance
  • Numéro de sécurité sociale
  • Adresse email et numéro de téléphone
  • Adresse postale, ville et code postal
  • Identifiant de connexion
  • Mot de passe, dont versions hachées
  • RIB et coordonnées bancaires
  • Factures, montants et historique de transactions (remboursements, virements)
  • Dossier d'assurance et données d'adhésion
  • Données de santé (dont nom du médecin traitant et données de prévention)
  • Identifiant interne

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Surveillez vos relevés bancairesUn IBAN ne permet pas de retirer de l'argent, mais il peut servir à mettre en place un prélèvement frauduleux. Contrôlez vos relevés et contestez auprès de votre banque tout prélèvement que vous n'avez pas autorisé : vous disposez de 13 mois pour le faire.
  • Changez votre mot de passeModifiez le mot de passe de votre compte MGEL, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de MGELDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Attention aux faux messages de l'Assurance maladie ou d'une mutuelleL'Assurance maladie ne demande jamais vos coordonnées bancaires par e-mail ou par SMS. En cas de doute, connectez-vous directement à votre compte ameli ou à l'espace adhérent de votre mutuelle.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article