MesVaccins.net touché par un vol de données, tous les utilisateurs potentiellement concernés
3 min
Sécurité
Sécurité
Le site MesVaccins.net est la dernière victime en date d’un vol de données. La plateforme, qui centralise les données de vaccination et propose un carnet de vaccination numérique, a prévenu ses utilisateurs et donné quelques détails.
Un tiers non autorisé a accédé à certaines données personnelles traitées par MesVaccins.net, et en a obtenu une copie. D’après l’enquête toujours en cours, la cyberattaque a compromis des informations d’identification et de contact comme les adresses email et les numéros de téléphone, ainsi que les données d’état civil (dont le numéro de sécurité sociale s’il a été renseigné).
Les mots de passe des comptes étant chiffrés, ils ne sont pas concernés – prudence étant mère de sûreté, le site recommande tout de même de changer de mot de passe. En ce qui concerne les données vaccinales, les informations du profil santé (là encore, s’il a été renseigné) ne sont pas stockées en clair mais « sous forme codée ». Une formulation plutôt vague qui peut inquiéter. MesVaccins.net indique n’avoir identifié aucune exposition directe des informations médicales en clair.
La plateforme n’est pas en mesure d’identifier avec certitude les personnes touchées par ce vol de données. Mais elle considère que l’ensemble des titulaires d’un carnet de vaccination numérique est susceptible d’être concerné par l’incident. Les responsables de MesVaccins.net ont mis en œuvre des mesures de sécurité renforcée pour contenir la fuite, notifié la CNIL (c’est obligatoire) et déposé plainte.
Ces données peuvent être utilisées dans des attaques de phishing. Le site conseille de faire preuve d’une vigilance particulière à la réception d’emails, de SMS ou d’appels téléphoniques inhabituels réclamant des informations personnelles. Vérifiez systématiquement l’identité de l’interlocuteur et ne communiquez aucune information sensible : un conseil qui doit faire office d’hygiène de vie numérique pour tout le monde. Le site du gouvernement sur la cybermalveillance peut aussi être une adresse utile (https://www.cybermalveillance.gouv.fr).
Les services de MesVaccins.net, dont le Carnet, sont toujours accessibles et peuvent être utilisés normalement. L’entreprise affirme avoir isolé les systèmes touchés, reconstruit son infrastructure de production, sécurisé davantage l’accès au code source et lancé des audits de sécurité supplémentaires, tout en revoyant ses procédures internes de gestion des accès. Le site est intégré à la plateforme officielle Santé publique France, qui utilise son moteur pour fournir des recommandations vaccinales personnalisées.
Commentaires (14)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié aujourd'hui à 10h35
De plus, ce site ne m'inspire pas confiance...
Edit : et il semblerait qu'il ne couvre que la Nouvelle-Aquitaine https://www.mesvaccins.net/web/cevaq
Aujourd'hui à 10h49
J'ai un compte la dessus du coup je ne serais plus le seul à suivre mes rappels
Aujourd'hui à 11h24
Systeme de récolte de donnée pour le plus gd bénéfice de qui ? à qui ces données auraient été vendues (peut importe le procédure) si elles n'avaient pas été volées ?
Tu fais une image de tes certif de vaccination et tu les stockes, même dans ton smartphone,
Tu as un carnet de vaccination, aussi valable que celui de cette officine, c'est à dire sans aucune validité, quand il est nécessaire d'avoir ce dit carnet…
Comme d'hab, confier ses données personnelles à une quelconque officine commerciale, faut être maso, mais là y-a pas de vaccin…
Aujourd'hui à 11h38
Sinon, tu as un descriptif assez complet du traitement des données personnelles sur la page de leur site.
Je ne vois nulle part de transfert de données vers des tiers non autorisés par la personne.
Les seuls cas prévus sont après anonymisation sont plutôt limités :
Aujourd'hui à 11h38
Aujourd'hui à 11h54
tu es maso !
Aujourd'hui à 11h58
Mais j'avais l'impression qu'il en avait gros sur la patate notre ami, j'ai crû ressentir une sorte d'appel à l'aide.
Aujourd'hui à 13h00
Sauf a être détenues par une fondation qui bloque toute possibilité de revente, d'entrisme ou autre dévoiement du but initial, je ne comprends pas comment on peut faire confiance à de telles structures, et je persiste, sauf à vouloir faire preuve de masochisme….
Aujourd'hui à 13h11
Modifié aujourd'hui à 14h19
La santé est un droit, comme l'eau, le logement, la nourriture, enfin devrait l'être ; quand à ce qui est caritatif, même pas la peine de s'attarder sur ce concept… mais peut être que le capitalisme est foncièrement caritatif
Aujourd'hui à 11h16
En creusant un peu à partir de la page mentions légales :Et celles de SYADEM :Donc le même prof de médecine des 2 côtés : association et société lucrative assurant le traitement des données médicales. Les deux sont domiciliées à la même adresse.
S'appuyer sur un hébergeur certifié en tant qu’hébergeur de données de santé suffit-il pour protéger ces données ? En quoi consiste le "codage" de ces données ?
On aura peut-être des réponses un peu plus tard.
Aujourd'hui à 11h37
Mais sur les dernières, notamment celle qui couvre la maintenance, les sauvegardes et le support des applications j'ai un doute. D'autant plus que les mentions légales indiquent que SYADEM est responsable de la réalisation du service.
Les niveaux 4, 5 et 6 ne sont probablement pas respectés
Modifié à l'instant
C'est plus ce point qui me gène, mais si les traitements sont bien faits sur des machines OVHcloud "certifiées" et que les données de santé sont bien chiffrées (en dehors du moment où elles sont traitées sur ces machines), cela peut suffire à assurer la sécurité.
Si le "codée" de leur communiqué veut bien dire "chiffrée", ça doit rester protégé.
Il y a 34 minutes
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?