Connexion Premium

La mutuelle Solimut alerte sur une violation de données personnelles

La mutuelle Solimut, qui revendique 535 000 adhérents, a indiqué lundi avoir identifié « une cyberattaque ayant entrainé une violation de données personnelles en début de journée ce dimanche 23 août 2026 ». Sur son site, elle indique que ses équipes ont rapidement mis un terme à l’intrusion, et s’attellent désormais à « inventorier de façon précise le périmètre touché ».

Solimut affirme par ailleurs avoir déjà notifié la cyberattaque auprès de l’Autorité de contrôle prudentiel et de résolution (ACPR), et se préparer à en faire de même auprès de la CNIL « dans les délais attendus ». Elle promet par ailleurs qu’une communication plus précise sera adressée à ses adhérents une fois les investigations menées à leur terme. En attendant, elle invite « les adhérentes et les adhérents à être prudents dans les prochains jours sur les sollicitations qu’ils pourraient recevoir en cas de prises de contact par mail ou par téléphone d’entités externes à la mutuelle ».

L’avertissement prend la forme d’une annonce affichée en popup sur le site de Solimut – capture d’écran Next

Ce message fait suite à la publication, samedi 22 août, d’une annonce proposant à la vente un jeu de données extrait des systèmes de Solimut. D’après cette revendication, le lot répertorierait des informations relatives à 1,2 million d’assurés, dont plus d’un million de bulletins de salaire et quelque 770 000 comptes bancaires.

Le compte X qui se revendique du pseudonyme ZeroBytes, impliqué dans le récent trio d’attaques sur les systèmes de la DGFiP, a publiquement interpellé Solimut dimanche 23 août, évoquant une injection SQL ayant « permis l’extraction de 4 401 062 lignes, dont 779 750 IBAN et 1 366 638 NIR ».

Commentaires (4)

votre avatar
votre avatar
Ce qui est fou c'est que quand j'ai lu ça, à coté des fuites des impôts & tout, je me suis dit que c'était anodin et inutile comme info...
votre avatar
injection SQL, c'est le genre de choses révélatrice de fautes graves des développeurs.
Cela fait bien longtemps que ce type d'attaque est connu et aucune excuse ne peut s'appliquer.
votre avatar
Ils communiquent uniquement car la fuite a été rendue publique :reflechis:
Les "délais attendus" pour la communication auprès de la CNIL sont échus depuis bien longtemps, de mémoire 72h après le constat.
#ploucs