Translate

mercredi 19 août 2026

Cyberattaque contre la Mutuelle Générale de Prévoyance (MGP) : 130 000 IBAN et Données personnelles dans la nature!!

Salut à tous les amoureux de la cybersécurité,

Après la vague de fuites ayant touché le secteur de la santé et des télécoms ces derniers mois, la Mutuelle Générale de Prévoyance (MGP) — organisme basé à Cran-Gevrier (Haute-Savoie) gérant 480 000 adhérents — a confirmé avoir été victime d'une cyberattaque d'ampleur. L'exfiltration de données découle une nouvelle fois d'une faille de sécurité chez un prestataire technique tiers.

[Attaquant] ──(Exploitation Faille Tiers)──► [Prestataire MGP] ──► [Exfiltration de 2 Tables SQL] ──► [Forum Hacker]

1. Périmètre de la Fuite et Analyse des Données Compromises

L'alerte a été donnée début août lorsqu'un pirate a mis en vente deux tables de bases de données issues du système d'information du prestataire sur un forum spécialisé. La MGP a confirmé l'intrusion le 10 août 2026.

Type de DonnéeNombre d'Entrées CompromisesRisque Associé
Noms et Prénoms198 127 uniquesUsurpation d'identité, enrichissement de profil
Coordonnées Bancaires (IBAN)133 018Émission de faux mandats de prélèvement SEPA
Numéros de Téléphone45 771Smishing (SMS frauduleux) & Vishing (phishing vocal)
Adresses E-mail & Postales24 489 e-mails + adressesPhishing ciblé, fausses relances de cotisation
Dates de Naissance & Réf. InternesVariables selon les profilsContournement des contrôles de sécurité N1/N2
  • Données Épargnées : Aucune donnée de santé (historique médical, remboursements), aucun numéro de carte bancaire, ni aucune copie de pièce d'identité ou mot de passe n'ont été compromis.

2. Risque Opérationnel : Comment un IBAN Peut Être Exploité

Si un IBAN seul sert théoriquement à recevoir des virements, son association avec des données nominatives précises, des numéros de téléphone et des adresses le transforme en vecteur de fraude financière direct :

  • Prélèvements SEPA Frauduleux : En utilisant les identifiants créanciers SEPA (ICS) de sociétés complices ou piratées, un attaquant peut initier des ordres de prélèvement non autorisés.

  • Ingénierie Sociale / Faux Conseiller : La possession de la référence interne MGP et de l'IBAN permet au pirate d'appeler l'adhérent en se faisant passer pour un conseiller de sa banque ou de la mutuelle, inspirant une confiance immédiate pour faire valider des transactions Validate/Push sur une application bancaire.

3. Procédures Légal et Recommandations aux Adhérents

  • Notifiations obligatoires : Conformément au RGPD, la MGP a notifié la CNIL, l'ACPR (Autorité de contrôle prudentiel et de résolution) et déposé une plainte pénale. Une campagne d'information individuelle par e-mail et courrier est en cours depuis le 17 août 2026.

  • Contestation des prélèvements : En vertu de l'article L133-18 du Code monétaire et financier, tout prélèvement non autorisé (sans mandat signé) peut être contesté auprès de sa banque pour un remboursement immédiat dans un délai de 13 mois.

Conclusion : 

Cet incident illustre une nouvelle fois la vulnérabilité de la chaîne d'approvisionnement logicielle (supply chain attack). Il est vivement conseillé aux adhérents MGP d'activer la Liste Blanche de prélèvements auprès de leur établissement bancaire (bloquant par défaut tout nouveau créancier SEPA non validé) et de surveiller leurs relevés de compte hebdomadaires.

Aucun commentaire:

Enregistrer un commentaire

Google Ecosystem : Antispam Agenda, Sanctions Antitrust sur le Play Store et IA Canvas dans Sheets!!

Salut à tous les amoureux de l'high-tech, L'écosystème Google enregistre une série de mises à jour majeures en ce mois d'août 20...