Sommaire
Encore une. Tu connais la chanson par cœur maintenant. Que veux-tu, la France a mal à son web. Il est tout pourri. La preuve. Une mutuelle française se réveille un matin, découvre qu’on lui a vidé les tiroirs pendant la nuit, et court prévenir le régulateur avant même d’avoir fini son café. Allô… maman bobo. Cette fois, c’est Solimut Mutuelle de France. Détection le dimanche 23 août, en début de journée. Le week-end, donc. Comme toujours.
Alors on va faire un truc simple, toi et moi. On va séparer ce qui est confirmé de ce que le voleur raconte sur son étal. Parce que les deux ne pèsent pas le même poids. Et parce que dans ce genre d’affaires, le pirate a toujours tendance à gonfler la note. Que veux-tu, il aime montrer ses biscotos. Costauds. Maousse.
3 vols de données
dans des mutuelles en 15 jours et dans le même pays
Ce que Solimut confirme vraiment
Commençons par le solide. Solimut reconnaît la cyberattaque. Dans une slide du carrousel qui tourne sur la page d’accueil, un de ces bandeaux qui défilent tout seuls. La reconnaissance d’un piratage massif, coincée entre une réclame pour le parrainage et les autres promos maison. Il faut attendre que le manège tourne jusqu’à elle, ou cliquer sur la bonne puce, pour tomber dessus. On confirme le cambriolage au beau milieu des affiches publicitaires. Difficile de faire plus désinvolte. Et une fois la bonne slide sous les yeux, tu cherches la substance. Car pas beaucoup. La mutuelle reconnaît une cyberattaque identifiée en début de journée le dimanche 23 août, avec violation de données personnelles à la clé. Elle dit avoir isolé et stoppé l’intrusion rapidement. Elle précise inventorier encore le périmètre touché. Traduction : à l’heure du message, elle ne sait pas encore dire ce qui est parti. Ou alors c’est tellement important qu’elle n’ose pas publier.
Côté paperasse, c’est l’ACPR, le gendarme prudentiel, qui a été prévenue le jour même. La CNIL ? La notification « sera faite dans les délais attendus ». Autrement dit : pas encore. Ou alors quand le stagiaire s’en rappellera. Et qu’il le dira de sa voix timide. La mutuelle invite aussi ses adhérents à se méfier des mails et des coups de fil louches dans les jours qui viennent, puis promet de revenir vers les personnes concernées une fois les investigations terminées. Sage. Prudent. Et parfaitement vide. Parce que tu remarques quand même ce qui manque ? Un chiffre. Un seul. Zéro volume. Pas non plus de vrai communiqué daté dans l’espace presse, juste ce bandeau qui s’efface au premier clic. La mutuelle confirme le cambriolage, sans dire ce qui a disparu du tiroir. En attendant, tout ce qui suit ne vient pas d’elle. Retiens-le bien. Car côté clarté, là, on repasse. Comme toujours en France, on ne veut rien dire. Alors que ce serait si facile. On te sort une phrase du genre « suite à l’enquête en cours, on ne peut rien communiquer ». Alors que la clarté, la franchise, ce serait si simple. Et ça donnerait bien plus de poids à la parole de la mutuelle qu’à l’étal du voleur.
Un exemple ? En 2019, le géant norvégien de l’aluminium Norsk Hydro se fait paralyser par un rançongiciel1. Sa réponse : transparence totale. Points de presse quasi quotidiens, refus net de payer la rançon, tout posé sur la table, y compris ce qu’elle ne savait pas encore. Résultat ? Les experts sécurité l’ont érigée en cas d’école, Microsoft en a fait une étude de cas, et l’entreprise a continué à livrer ses clients comme si de rien n’était. La franchise ne l’a pas coulée. Au contraire, elle a rassuré. Comme quoi, dire les choses, ça se fait. Faut juste le vouloir. Mais que veux-tu, le Français, il a la peur chevillée au corps. Une mouche qui pète. Hop, il sursaute. Et se cache au fond d’un trou. C’est ainsi.
Les chiffres, version étal du pirate
Là, tu accroches ta ceinture. Et tiens-toi bien à ton siège. L’attaquant, lui, ne fait pas dans la dentelle. Il revendique 1,2 à 1,24 million d’assurés. Annonce 770 000 comptes bancaires, IBAN et BIC complets2. Il ajoute environ 3 millions d’adresses postales. Puis 1,38 à 1,4 million de dossiers individuels, numéro de sécurité sociale3 et numéros de passeport à l’intérieur. Et pour finir le buffet, 1,08 million de déclarations sociales nominatives4. Le grand tralala. Manque plus que la fanfare. Et les lampions. C’est fou en ce moment, le nombre de fois où elle peut jouer. Elle est débordée.
Donc notre voleur annonce des chiffres impressionnants. Trop, même. Parce que Solimut, d’après ses propres chiffres, protège un peu plus de 535 000 personnes. Fais le calcul, ça pique. Le voleur en revendique plus du double. Ensuite, petit détail qui tue le suspense : les deux sources indépendantes qui rapportent l’affaire ne sont même pas d’accord entre elles. 1,2 million ici, 1,24 là. 770 467 comptes d’un côté, 770 000 de l’autre. C’est la signature classique de la revendication reprise de seconde main, recopiée sans jamais être vérifiée. Le pirate cause, la presse note, et personne n’a ouvert la base pour compter les têtes. Toi non plus. Moi non plus. Donc on reste au conditionnel. Sagement. Vaut mieux. Tout le monde étant à cran, s’agit de ne pas dire un mot plus haut que l’autre. Sinon, c’est l’allumage en règle.
Le vrai scandale, c’est la plomberie
Maintenant, la question qui fâche. Comment une mutuelle de 535 000 personnes protégées se fait-elle soulager d’un peu plus d’un million de dossiers ? Réponse : elle ne se les fait pas voler chez elle. Si le volume revendiqué se confirme, il dépasse largement le double de son effectif réel. Traduction pour les gens pressés : le butin vient très probablement d’un prestataire mutualisé, un gros tuyau technique partagé par plusieurs organismes, pas du serveur de Solimut toute seule. On a déjà vu ce film en 2024, avec Viamedis et Almerys.5 Même mécanique. Mêmes dégâts en cascade. Rien appris.
Pour en savoir plus sur ces vols de données chez Viamedis et Almerys :
Un contenu de qualité, sans publicité.
Vous aimez notre travail ? Soutenez notre indépendance en devenant membre sur Patreon.
Soutenir MyChromebook.frEt Solimut n’est pas la seule à barboter. En brasse coulée. C’est le troisième acteur de l’assurance ouvert en deux semaines. Avant elle, la Mutuelle Générale de Prévoyance le 10 août : 198 000 noms, 133 000 IBAN, revendiqués là aussi par le pirate sur un forum. Puis Evy : 16 bases aspirées, environ 13 870 comptes, avec un accès administrateur offert par-dessus le marché. Quand je te disais que la France a mal à son web, je ne me trompais pas. Cela vole de partout. Fête du slip ? En pire. Je te laisse imaginer. Résultat : la presse professionnelle de l’assurance ne prend même plus de gants et pointe une faille structurelle : la vulnérabilité de la chaîne de sous-traitance technique du secteur.
Trois revendicateurs distincts, un par cible :
– MGP : un pseudo « yiranet », qui a mis les tables en vente sur un forum début août.
– Evy : un collectif « X-VDP-X », via un membre « diable’fire ».
– Solimut : un cybercriminel qui se fait appeler « misere », publication le 22 août sur un forum, avec 35 échantillons de 1 000 lignes à l’appui.
Alors disons-le tout net. Le web français, aujourd’hui, c’est une passoire. Pas un site. Pas dix. Un secteur entier qui range ton numéro de sécu, ton IBAN et ton passeport chez le même sous-traitant discount, et qui découvre le pot aux roses quand un inconnu met le lot en vente. On ne parle pas d’un génie du crime, là. On parle d’une porte laissée grande ouverte, encore, chez le prestataire d’à côté. Frapper. Entrer. Se servir. Recommencer ailleurs. Facile. Cela devient un sport international. C’est à qui trouvera la base de données qui n’a jamais été volée ?
Le gendarme, lui, ne dort pas
Reste la CNIL. Et là, surprise : ce n’est pas elle, le maillon endormi. Le gendarme des données veille, et il cogne fort. Rien qu’en 2025, il a distribué près de 487 millions d’euros d’amendes. Un record. Et le détail qui devrait empêcher Solimut de dormir : en janvier 2026, un opérateur mobile a écopé de 27 millions d’euros, notamment pour ne pas avoir notifié une violation de données aux personnes concernées. Tu vois où je veux en venir ?
Parce que le « on préviendra la CNIL dans les délais attendus » et le silence sur les volumes, ce ne sont pas de simples tics de communication frileuse. C’est précisément le genre de comportement que le gendarme sanctionne. Alors la vraie zone d’ombre, ce n’est pas l’autorité. C’est toi. L’assuré. Celui qui, faute de chiffre officiel, doit croire le voleur sur parole. Voilà où on en est.
En résumé : une attaque bien réelle mais reconnue du bout des lèvres, des chiffres invérifiables braillés par le voleur, un secteur qui prend l’eau par le même trou depuis des mois, des années même, et une mutuelle qui préfère le flou au franc-parler. Si tu es assuré chez Solimut, surveille tes comptes et méfie-toi du moindre mail trop poli qui te réclame « une vérification ». Pour le reste, on attend les vrais chiffres. Ceux de la mutuelle. Pas ceux de l’étal.
Notes de bas de page
- n rançongiciel (ransomware) est un logiciel malveillant qui chiffre les fichiers d’une victime pour exiger une rançon en échange de la clé de déchiffrement. ↩︎
- IBAN et BIC sont les identifiants d’un compte bancaire. Avec les deux, on ne vide pas ton compte d’un claquement de doigts, mais on monte des prélèvements frauduleux et des arnaques ciblées très crédibles. ↩︎
- le numéro de sécurité sociale (NIR) est un identifiant à vie, impossible à changer. C’est ce qui rend sa fuite bien plus grave qu’un simple mot de passe qu’on remplace en trente secondes. ↩︎
- la déclaration sociale nominative (DSN) est le fichier mensuel qu’un employeur transmet aux organismes sociaux. Elle contient salaire, statut et données personnelles du salarié. ↩︎
- Viamedis et Almerys sont deux opérateurs de tiers-payant. Leur piratage début 2024 avait exposé plus de 33 millions de personnes, la plupart n’ayant jamais entendu leur nom. Le sous-traitant qu’on ne voit pas est souvent le maillon faible. ↩︎
Sources pour aller plus loin
- Solimut Mutuelle de France : le communiqué officiel, cyberattaque et violation de données personnelles reconnues (slide de carrousel en page d’accueil, absente de l’espace presse)
- L’Argus de l’assurance : nouvelle cyberattaque massive, plus d’un million d’assurés concernés, données déjà en vente
- L’Assurance en Mouvement : trois fuites en quinze jours et la thèse de la sous-traitance qui craque
- KultureGeek : le détail de la revendication du pirate, chiffre par chiffre
- Time : comment Norsk Hydro a refusé de céder à ses attaquants, la transparence érigée en modèle
- CNIL : la liste des sanctions prononcées, à jour et publiquement accessible
- Leto : bilan des sanctions CNIL du premier trimestre 2026, dont 27 millions d’euros pour défaut de notification d’une violation
Questions fréquentes
Combien d’assurés sont touchés par le piratage de Solimut ?
Solimut n’a communiqué aucun chiffre officiel. Le pirate, lui, revendique entre 1,2 et 1,24 million d’assurés, soit plus du double des quelque 535 000 personnes que la mutuelle protège selon ses propres chiffres. Ces volumes viennent de l’attaquant et ne sont pas confirmés par la mutuelle.
Quelles données ont été volées chez Solimut ?
Selon la revendication du pirate, le butin comprendrait des IBAN et BIC, des adresses postales, des numéros de sécurité sociale, des numéros de passeport et des déclarations sociales nominatives. Solimut confirme une violation de données personnelles mais n’a pas détaillé le périmètre exact, encore en cours d’inventaire.
Que faire si je suis adhérent de Solimut ?
Surveille attentivement tes relevés bancaires et conteste sans délai tout prélèvement inconnu auprès de ta banque. Méfie-toi des mails et appels se faisant passer pour Solimut ou ta banque, car les données volées facilitent les arnaques ciblées. Solimut s’est engagée à contacter individuellement les adhérents concernés une fois l’enquête aboutie.
Soutenez un média libre
MyChromebook, c’est plus de 5 000 articles, un podcast et des outils pour la communauté ChromeOS francophone — sans paywall ni publicité intrusive. Votre soutien, même modeste, nous garde libres et indépendants.
- Un média sans publicité intrusive
- L’accès aux coulisses et à la communauté
- Le podcast et les tutos qui continuent
Dès quelques euros par mois • Sans engagement • Annulable à tout moment
Produits les plus vendus
LG Ultrafine™ 27U411A-B Écran PC 27" Le prix initial était : 104,99 €.88,99 €Le prix actuel est : 88,99 €.Voir le produit
ASUS Moniteur de Jeu VY249HGR Eye Care – 23,8 Pouces FHD (1920 x 1080) Le prix initial était : 129,99 €.79,00 €Le prix actuel est : 79,00 €.Voir le produit
KOORUI 24'' Ecran PC Gamer Incurvé, 180Hz 1ms Le prix initial était : 139,99 €.99,99 €Le prix actuel est : 99,99 €.Voir le produitCKB SHOW : Le Podcast
Rejoignez-nous chaque semaine pour décortiquer l'actualité Google, les dernières sorties Chromebook et les innovations en matière d'IA.
