Quelques semaines après une première revendication, la plateforme française de gestion des agendas médicaux Alaxione est de nouveau citée dans une mise en vente de données. Le hacker ChimeraZ affirme détenir les informations de plus de 8,5 millions de patients issus de 168 centres médicaux. Les échantillons analysés par Cyberattaque.org font apparaître des données récentes, dont certaines concernent des mineurs.
Une base de 7,2 Go mise en vente
Spécialisée dans la gestion des rendez-vous, des agendas médicaux et du parcours patient, la société Alaxione fait l’objet d’une nouvelle revendication d’ampleur, rapporte Cyberattaque.org ce 28 septembre. Un hacker se présentant sous le pseudonyme de ChimeraZ affirme proposer à la vente une base contenant les données de 8 597 658 patients, provenant de 168 centres médicaux. Le fichier pèserait 7,2 Go et couvrirait une période s’étendant de 2010 à 2026.
Dans le détail, ChimeraZ revendique 5 258 392 numéros de téléphone, 1 499 244 adresses e-mail et 311 286 numéros de Sécurité sociale. Par son activité, la plateforme se trouve au contact d’un volume important de données personnelles de patients, ce qui en fait une cible exposée.
Cyberattaque.org a pu consulter les échantillons diffusés. Le premier regroupe 1 000 fiches patients comportant notamment noms, prénoms, dates de naissance, adresses e-mail, numéros de téléphone et identifiants internes. Des numéros de Sécurité sociale y figurent, mais pas pour l’ensemble des patients, ce qui reste cohérent avec le chiffre de 311 286 NIR avancé par le hacker sur la totalité des profils. Autre constat, ces données sont récentes : certaines fiches ont été créées en septembre 2026 et d’autres modifiées jusqu’au 21 septembre, soit quelques jours seulement avant leur mise en vente. Le média relève également la présence de nombreux patients mineurs, dont de très jeunes enfants.
Un second échantillon rassemble près de 1 000 comptes de professionnels et personnels de santé : médecins, secrétaires, personnels administratifs, orthoptistes ou encore infirmiers. Y figurent le nom, le prénom, l’adresse e-mail, le téléphone, la fonction, la spécialité médicale et le rôle attribué au compte, qu’il s’agisse d’utilisateurs classiques, de comptes administratifs ou d’administrateurs. Là encore, certaines modifications datent de septembre 2026.
Un premier épisode en août
Ce n’est pas la première fois que le nom d’Alaxione circule dans une affaire de ce type. Le 20 août, franceinfo révélait qu’un hacker revendiquait le vol de plusieurs millions de données sur la plateforme. Selon les informations recueillies alors auprès de son PDG, Patrick Attaiech, l’entreprise avait été informée d’une cyberattaque en début de semaine, avant de recevoir un message d’alerte lui signalant qu’un de ses serveurs avait été attaqué.
Le pirate avait transmis un lien afin de négocier le rachat des données. Le dirigeant avait refusé toute négociation, et le hacker avait ensuite annoncé mettre le fichier en vente pour un peu plus de 4 000 euros. Il affirmait détenir six millions de profils contenant des numéros de Sécurité sociale, des coordonnées bancaires ou encore des motifs de consultation. De son côté, Cyberattaque.org avait documenté à la même période une revendication portant sur 6,8 millions de patients et plus de 10 millions de rendez-vous médicaux.
Alaxione avait reconnu le piratage, tout en précisant qu’il concernait un serveur de développement hébergeant des données de test, sans lien avec de vrais clients. L’entreprise indiquait avoir mandaté un avocat spécialisé et un expert en cybersécurité pour mesurer l’étendue réelle de l’incident, et son PDG annonçait son intention de porter plainte.
Des volumes encore à confirmer, un risque de phishing bien réel
La nouvelle publication affiche un volume supérieur à celui du mois d’août. À ce stade, rien ne permet toutefois d’établir s’il s’agit d’une nouvelle intrusion, d’une extraction plus complète lors du précédent incident ou d’une autre source de données. Les chiffres de 8 597 658 patients, 168 centres médicaux et 311 286 numéros de Sécurité sociale demeurent ceux revendiqués par ChimeraZ. Les échantillons examinés par Cyberattaque.org confirment néanmoins la présence de données patients et professionnelles cohérentes avec la structure annoncée.
Pour les personnes concernées, le croisement de l’identité, de la date de naissance, du téléphone, de l’adresse e-mail et du numéro de Sécurité sociale constitue un risque sérieux. Ces éléments peuvent servir à monter des campagnes de phishing particulièrement crédibles, en usurpant l’identité d’un centre médical, d’un professionnel de santé ou de l’Assurance Maladie. Ils peuvent également faciliter certaines formes d’usurpation d’identité ou de fraude administrative.








