
Deux cyberattaques distinctes survenues en août 2026 illustrent les vulnérabilités de la chaîne d'approvisionnement (supply chain attack) et des environnements de préproduction/test.
[Attaque Prestataire Suez] ──► Extraction d'e-mails & documents ──► Risque : Phishing ciblé / Usurpation
[Attaque Alaxione (Santé)] ──► BDD Préproduction (phpMyAdmin) ──► Risque : Vente Darkweb / Phishing
1. Suez Eau France : Compromission d'un Prestataire Technique
L'attaque n'a pas touché directement le cœur de réseau de Suez Eau France, mais un prestataire technique tiers gérant des flux d'échanges avec les abonnés.
Mode opératoire : Exfiltration de données via des messageries électroniques / serveurs de transfert, suivies d'une mise en ligne partielle.
Données exposées : Noms, prénoms, coordonnées, numéros de contrats, RIB/IBAN, pièces d'identité et justificatifs joints aux échanges par courriel.
Vecteur de risque : Risque élevé de spear-phishing (usurpation de Suez demandant une régularisation de facture avec RIB/IBAN légitime pour mettre en confiance).
2. Alaxione : Exposition d'un Serveur de Préproduction
Alaxione, éditeur de solutions de prise de rendez-vous médicaux, a été visé par une intrusion revendiquée sur des forums d'extorsion par l'attaquant Angel_Batista.
Vecteur d'entrée présumé : Interface
phpMyAdminou instance de préproduction laissée exposée sur Internet.Problématique de la donnée de test : L'éditeur évoque un « serveur de test », mais les échantillons analysés montrent qu'une copie de la base de production y était hébergée sans anonymisation ni masquage des données.
Volume revendiqué : ~6,8 millions de fiches patients, 10 millions d'historiques de RDV, ~70 000 NIR (numéros de Sécurité sociale) et des tables de discussions praticiens/patients.
3. Synthèse Comparative des Incidents
| Cible / Entité | Vecteur d'Attaque | Données Impactées | Statut de la Menace |
| Suez Eau France (via Prestataire) | Attaque Supply Chain / Messagerie & fichiers du prestataire | Identité, contacts, RIB/IBAN, pièces justificatives, contrats | Données partiellement publiées en ligne |
| Alaxione (Plateforme Santé) | Exposition d'un environnement de test/préprod (phpMyAdmin) | 6,8M profils, 10M RDV, motifs de consultation, NIR, IBAN | Mis en vente sur forum (~4 300 € / $5 000) |
4. Mesures d'Atténuation & Bonnes Pratiques SSI
Pour les équipes IT & DevSecOps :
Sanitisation des bases de préproduction : Ne jamais dupliquer une BDD de production vers un environnement de dev/staging sans passer par un pipeline d'anonymisation / pseudonymisation rigoureux.
Gestion des tiers (TPRM) : Durcir les exigences de sécurité (audits, clauses SecOps, contraintes NIS 2 / ReCyF) imposées aux sous-traitants manipulateurs de données sensibles.
Restreindre l'exposition web : Isoler les outils d'administration (
phpMyAdmin, consoles de gestion) derrière un VPN/ZTNA avec authentification FIDO2/Passkey.
Pour les utilisateurs & clients concernés :
Vigilance Phishing/Ingénierie Sociale : Mettre en garde contre tout courriel ou SMS prétextant un impayé d'eau ou une confirmation de RDV médical nécessitant une saisie d'identifiants.
Surveillance bancaire : Vérifier les prélèvements à venir sur les comptes bancaires en cas de fuite d'IBAN.


