Après la vague de fuites ayant touché le secteur de la santé et des télécoms ces derniers mois, la Mutuelle Générale de Prévoyance (MGP) — organisme basé à Cran-Gevrier (Haute-Savoie) gérant 480 000 adhérents — a confirmé avoir été victime d'une cyberattaque d'ampleur. L'exfiltration de données découle une nouvelle fois d'une faille de sécurité chez un prestataire technique tiers.
[Attaquant] ──(Exploitation Faille Tiers)──► [Prestataire MGP] ──► [Exfiltration de 2 Tables SQL] ──► [Forum Hacker]
1. Périmètre de la Fuite et Analyse des Données Compromises
L'alerte a été donnée début août lorsqu'un pirate a mis en vente deux tables de bases de données issues du système d'information du prestataire sur un forum spécialisé. La MGP a confirmé l'intrusion le 10 août 2026.
| Type de Donnée | Nombre d'Entrées Compromises | Risque Associé |
| Noms et Prénoms | 198 127 uniques | Usurpation d'identité, enrichissement de profil |
| Coordonnées Bancaires (IBAN) | 133 018 | Émission de faux mandats de prélèvement SEPA |
| Numéros de Téléphone | 45 771 | Smishing (SMS frauduleux) & Vishing (phishing vocal) |
| Adresses E-mail & Postales | 24 489 e-mails + adresses | Phishing ciblé, fausses relances de cotisation |
| Dates de Naissance & Réf. Internes | Variables selon les profils | Contournement des contrôles de sécurité N1/N2 |
Données Épargnées : Aucune donnée de santé (historique médical, remboursements), aucun numéro de carte bancaire, ni aucune copie de pièce d'identité ou mot de passe n'ont été compromis.
2. Risque Opérationnel : Comment un IBAN Peut Être Exploité
Si un IBAN seul sert théoriquement à recevoir des virements, son association avec des données nominatives précises, des numéros de téléphone et des adresses le transforme en vecteur de fraude financière direct :
Prélèvements SEPA Frauduleux : En utilisant les identifiants créanciers SEPA (ICS) de sociétés complices ou piratées, un attaquant peut initier des ordres de prélèvement non autorisés.
Ingénierie Sociale / Faux Conseiller : La possession de la référence interne MGP et de l'IBAN permet au pirate d'appeler l'adhérent en se faisant passer pour un conseiller de sa banque ou de la mutuelle, inspirant une confiance immédiate pour faire valider des transactions Validate/Push sur une application bancaire.
3. Procédures Légal et Recommandations aux Adhérents
Notifiations obligatoires : Conformément au RGPD, la MGP a notifié la CNIL, l'ACPR (Autorité de contrôle prudentiel et de résolution) et déposé une plainte pénale. Une campagne d'information individuelle par e-mail et courrier est en cours depuis le 17 août 2026.
Contestation des prélèvements : En vertu de l'article L133-18 du Code monétaire et financier, tout prélèvement non autorisé (sans mandat signé) peut être contesté auprès de sa banque pour un remboursement immédiat dans un délai de 13 mois.
Conclusion :
Cet incident illustre une nouvelle fois la vulnérabilité de la chaîne d'approvisionnement logicielle (supply chain attack). Il est vivement conseillé aux adhérents MGP d'activer la Liste Blanche de prélèvements auprès de leur établissement bancaire (bloquant par défaut tout nouveau créancier SEPA non validé) et de surveiller leurs relevés de compte hebdomadaires.
Aucun commentaire:
Enregistrer un commentaire