Un fichier présenté comme la base des patients d'Alaxione, éditeur français d'agendas médicaux, a été mis en vente le 28 septembre 2026 sur un forum cybercriminel. Le vendeur annonce 8 597 658 patients rattachés à 168 centres médicaux, dont plus de 311 000 avec leur numéro de sécurité sociale. C'est la deuxième mise en vente visant la plateforme en un peu plus d'un mois, et elle ne porte pas sur le même lot que celle du 19 août, que l'éditeur avait limitée à un serveur de test.
Un éditeur d'agendas médicaux
Alaxione est une société par actions simplifiée créée en 2015, immatriculée sous le SIREN 811 197 557 et installée au Soler, dans les Pyrénées-Orientales. Elle édite un logiciel d'agenda médical, de prise de rendez-vous en ligne, de secrétariat en marque blanche et de messagerie de coordination des soins, destiné aux cabinets d'ophtalmologie, aux orthoptistes, aux centres et aux réseaux de santé. Son site revendique 10 millions de rendez-vous gérés chaque année.
L'entreprise, membre du pôle de compétitivité Medicen Paris Region, compte une petite équipe : le répertoire des entreprises la classe dans la tranche de 6 à 9 salariés. Elle indique confier l'hébergement des données de santé de ses utilisateurs à OVH Santé, hébergeur certifié pour les données de santé.
Ce que le vendeur met en vente
L'annonce décrit un fichier unique de 7,2 Go, intitulé comme un fichier de patients, et 8 597 658 lignes présentées comme autant de personnes. Le vendeur chiffre 5 258 392 numéros de téléphone, 1 499 244 adresses électroniques et 311 286 numéros de sécurité sociale. Il dit couvrir des données « de 2010 à 2026 », et le titre de son annonce évoque 168 centres médicaux.
Le prix est à débattre, payable en Monero, avec un tiers de confiance accepté. Un échantillon de 2 000 lignes a été publié sur plusieurs hébergeurs de fichiers.
Ce que montre l'échantillon publié
L'échantillon se compose de deux fichiers de 1 000 lignes. Le premier recense des patients, tous rattachés à un même établissement situé à La Réunion, à dominante ORL d'après les comptes de ses praticiens. Chaque fiche porte la civilité, le nom et le prénom. Presque toutes portent la date de naissance (98 %) et un téléphone mobile (94,5 %). Un peu moins d'une fiche sur deux porte une adresse électronique, et l'adresse postale n'est presque jamais renseignée. Le numéro de sécurité sociale n'apparaît que sur deux fiches, sous une forme valide.
La population est celle d'un cabinet de spécialité : 173 patients sur 1 000 sont mineurs, dont 72 ont moins de 10 ans, et 117 ont 75 ans ou plus. Les parents partagent souvent leur adresse électronique avec leurs enfants. Aucune personne n'apparaît deux fois.
Le second fichier recense 988 comptes d'utilisateurs du logiciel, répartis sur 65 établissements, surtout des cabinets d'ophtalmologie de métropole : praticiens, secrétariats, personnels administratifs et administrateurs. Parmi ces derniers figurent 41 comptes internes au support de l'éditeur. Les professions vont de l'ophtalmologie à l'ORL, à l'orthoptie, à la gastro-entérologie ou à l'urologie.
Aucun mot de passe, aucune donnée bancaire et aucune donnée médicale (motif de consultation, rendez-vous, compte rendu) ne figure dans l'un ou l'autre fichier.
Des données récentes, tirées d'environnements de production
Chaque enregistrement porte une étiquette qui désigne son établissement et la base dont il provient. Trois bases apparaissent, toutes nommées comme des environnements de production. La forme du fichier indique une extraction établissement par établissement, par l'application elle-même, plutôt qu'une copie brute des tables.
Les dates d'écriture sont récentes : des patients ont été créés jusqu'au 12 septembre 2026 et modifiés jusqu'au 21 septembre, une semaine avant la mise en vente. La borne de 2010 mise en avant par le vendeur ne tient pas : elle correspond à une date par défaut, attribuée à plus d'un tiers des comptes, et les plus anciennes créations réelles remontent à 2016.
Pas le même lot que le 19 août
Le 19 août 2026, un autre vendeur avait mis en vente ce qu'il présentait comme la totalité des tables d'Alaxione, copiées sur une instance de préproduction : 6,8 millions de fiches d'utilisateurs, plus de 10 millions de rendez-vous et des messages internes, soit environ 12,8 Go. Le lendemain, le dirigeant d'Alaxione avait reconnu l'intrusion auprès de franceinfo, en la limitant à un serveur de développement contenant des données de test sans lien avec de vrais clients.
Le lot de septembre s'en distingue sur tous les points vérifiables. Le format diffère, un fichier agrégé par établissement d'un côté, des tables brutes de l'autre. Les numéros d'identifiants ne se chevauchent pas, et aucun établissement, aucune personne ni aucune adresse électronique ne se retrouve d'un échantillon à l'autre. Seul le moteur applicatif est commun, avec les mêmes conventions d'identifiants.
Il s'agit donc bien de la même plateforme, mais pas de la même copie. Si l'échantillon est représentatif, ce second lot proviendrait de l'environnement réel des clients, et non d'une base de test.
Point Vision, client d'Alaxione, a déjà prévenu ses patients
Point Vision, réseau de centres d'ophtalmologie, désigne Alaxione comme prestataire de gestion des agendas dans sa politique de confidentialité. Le 15 septembre 2026, il a informé ses patients d'une cyberattaque visant son prestataire de gestion des rendez-vous. Selon ce courriel, une personne non autorisée a accédé à l'environnement informatique du prestataire, avec la possibilité d'une consultation ou d'un téléchargement de l'identité des patients, de leurs coordonnées, d'échanges liés aux rendez-vous et de leur numéro de sécurité sociale. Point Vision précisait que les systèmes hébergeant les dossiers médicaux étaient distincts de l'environnement compromis.
La prédominance de l'ophtalmologie parmi les comptes de l'échantillon et la présence du numéro de sécurité sociale dans le fichier rendent un rapprochement plausible. Rien dans l'échantillon publié ne nomme toutefois Point Vision, et aucun lien n'est établi entre sa notification et ce lot.
Pourquoi ce fichier est dangereux
Un fichier de patients dit à qui s'adresser et dans quel cabinet cette personne est suivie. Associé au nom, à la date de naissance et au téléphone mobile, il permet des appels et des SMS très crédibles au nom du centre, de l'Assurance maladie ou d'une mutuelle : rendez-vous à confirmer, remboursement en attente, carte Vitale à renouveler, avec un lien vers une fausse page de paiement ou une demande de pièce d'identité. Le numéro de sécurité sociale, s'il figure bien sur plus de 300 000 fiches comme l'affirme le vendeur, facilite en outre l'usurpation d'identité dans les démarches administratives.
Les enfants et les personnes âgées, nombreux dans ce type de patientèle, sont les plus exposés. Côté professionnel, les comptes nominatifs des secrétariats et du support de l'éditeur ouvrent la voie à de faux messages de « support Alaxione » adressés aux cabinets, d'autant que le domaine de l'éditeur n'applique aucune politique de rejet des courriels qui l'usurpent.
Ce qui n'est pas établi
- Le volume : ni les 8 597 658 patients ni les 168 centres ne se vérifient sur un échantillon de 2 000 lignes, qui ne couvre qu'un établissement côté patients.
- Le nombre de personnes réelles : un patient suivi dans plusieurs centres peut figurer plusieurs fois dans le fichier.
- La part de numéros de sécurité sociale : 311 286 selon le vendeur, deux sur 1 000 dans l'échantillon.
- L'origine : aucune source ne relie publiquement ce lot à l'intrusion reconnue en août ni à la cyberattaque notifiée par Point Vision.
- La position d'Alaxione : l'éditeur ne s'est pas exprimé publiquement sur ce second lot.
Que faire
Les patients de cabinets et de centres qui prennent leurs rendez-vous par Alaxione ont intérêt à se méfier de tout SMS, appel ou courriel se réclamant de leur centre, de l'Assurance maladie ou de leur mutuelle, surtout s'il demande un paiement, des coordonnées bancaires ou une pièce d'identité. En cas de doute, il vaut mieux rappeler le centre à un numéro déjà connu. Les secrétariats des établissements clients peuvent vérifier auprès de l'éditeur, par leur canal habituel, toute demande d'accès ou de réinitialisation qui se présenterait comme venant du support.
Détails techniques :
- Mise en vente le 28 septembre 2026 sur un forum cybercriminel, fichier présenté comme la base des patients d'Alaxione
- 8 597 658 lignes annoncées comme autant de patients, 7,2 Go, 168 centres selon le vendeur
- 5 258 392 téléphones, 1 499 244 adresses électroniques et 311 286 numéros de sécurité sociale annoncés
- Échantillon de 2 000 lignes : 1 000 patients d'un établissement de La Réunion, 988 comptes d'utilisateurs sur 65 établissements
- Dernières écritures au 21 septembre 2026, trois bases étiquetées comme environnements de production
- Lot distinct de celui mis en vente le 19 août 2026, que l'éditeur avait limité à un serveur de développement
Données concernées :
- Nom complet
- Civilité
- Date de naissance
- Numéro de téléphone
- Adresse email
- Numéro de sécurité sociale
- Données de mineurs
- Établissement de santé de rattachement
- Comptes de praticiens et de secrétariats (profession, rôle)
Données annoncées non vérifiées :
- Volume de 8 597 658 patients et nombre de 168 centres
- 311 286 numéros de sécurité sociale
- Période couverte de 2010 à 2026
Sources :
- Site d'Alaxione : https://www.alaxione.fr/
- Politique de protection des données d'Alaxione : https://www.alaxione.fr/politique-protection-donnees/
- Déclaration du dirigeant d'Alaxione, franceinfo, 20 août 2026 : https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/des-millions-de-donnees-medicales-volees-a-la-plateforme-privee-alaxione-lors-d-une-cyberattaque-revendiquee_8155325.html
- Politique de confidentialité de Point Vision : https://www.pointvision.com/politique-de-confidentialite/
- Fuite du 19 août 2026 : https://fuitesinfos.fr/article/2026-08-19-alaxione
- Notification de Point Vision : https://fuitesinfos.fr/article/2026-09-15-point-vision
Mentions :
Statut Fuites Infos : Revendiquée
