Fuite de données chez Almerys, un autre prestataire du tiers payant
Le 06 février 2024 à 06h33
1 min
Sécurité
Sécurité
La semaine dernière, Viamedis, le leader du secteur, annonçait avoir été victime d'un piratage. Cette semaine, c'est au tour de son concurrent, Almerys, de faire la même annonce, selon Zdnet.
Selon l'entreprise, les attaquants ont pu accéder aux « nom, prénom, date de naissance, rang de naissance, numéro de sécurité sociale, nom de l'assureur santé, numéro de contrat de l'assureur et une référence interne ».
Les deux plateformes semblent avoir été attaquées via la compromission de comptes de professionnels de santé.
Comme Viamedis, Almerys a coupé l'accès à sa plateforme de tiers payant pour les professionnels via le système de login/mot de passe. Mais le reste du système reste utilisable.
Almerys précise aussi que « les informations bancaires, les données médicales, les détails de remboursements de santé, les coordonnées postales, les numéros de téléphone et les adresses e-mail ne sont en aucun cas concernés par cette violation ».
L'entreprise a déposé plainte et signalé l'attaque à la CNIL et à l'ANSSI. Comme son concurrent, Almerys n'a pas rendu public le nombre d'utilisateurs touchés par la fuite de données.
Le 06 février 2024 à 06h33
Commentaires (30)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié le 06/02/2024 à 06h55
Merci aux pirates de m'avoir ôté le doute ! ...
Question qui me vient à l'esprit : les mutuelles sont-elles tenueq de prévenir les adhérents ? Car Almerys doit légalement prévenir leurs clients (les mutuelles), mais nous.... ?
Le 06/02/2024 à 07h29
Le 06/02/2024 à 07h49
Et à la fin de tout un mail d'une page sur l'étendue de la fuite et "ne vous inquiétez pas, on est sur le coup, on attend plus d'info, blablabla", y'avait à peine un tout petit paragraphe de 2 lignes même pas mises en avant pour nous dire de faire gaffe quand-même, ça pourrait mener à du phishing un peu balèze...
Modifié le 06/02/2024 à 07h36
Le 06/02/2024 à 08h41
Modifié le 06/02/2024 à 11h26
Message édité pour être clair vers qui je fais le reproche
Modifié le 06/02/2024 à 10h09
"Viamedis, qui gère le tiers payant pour 20 millions de Français en étant prestataire de 84 complémentaires santé, a informé l'AFP qu'elle avait été victime d'un piratage.
L'entreprise, filiale du groupe Malakoff-Médéric-Humanis, a expliqué ...
"
Next
Le 06/02/2024 à 11h24
J'édite ma réponse pour faire sortir ça.
Modifié le 06/02/2024 à 10h17
Modifié le 06/02/2024 à 07h29
Ils vont faire comme les caisses: double authentification pour accéder à Amelipro! (Avec Pro Santé Connecter).
Je me demande si les malfrats n'utilisent pas le système Visiodroit ou un équivalent pour accéder aux informations. Cela permet aux professionnels de santé de s'assurer que le patient est bien chez telle mutuelle et d'avoir la garantie qu'il sera payé. Car les cartes mutuelles en papier ne sont pas une garantie de paiement.
Modifié le 06/02/2024 à 14h22
Le 06/02/2024 à 07h34
Le 06/02/2024 à 08h58
Le 06/02/2024 à 11h11
Le 06/02/2024 à 08h01
Le 06/02/2024 à 08h59
Et plainte à la CNIL quand pas de réponse au bout de 30 jous.
Le 06/02/2024 à 13h52
Le médecin doit conserver les données médicales jusqu'au décès du patient (voir quelques années après, je ne sais plus trop).
Le 06/02/2024 à 16h21
Par exemple "le temps de la prospection pour un appart", ça peut prendre 1 semaine ou 6 mois. Mais une fois ce délai passé, il doit supprimer ce qui n'est plus utile (après ça dépend si l'agence ne fait que les visites, ou a en charge la location).
Récemment Cafpi s'est fait volé des données. Dans le lot il y avait les miennes, mais je n'ai pas demandé leur suppression (surtout que je ne suis pas passé par eux finalement). C'est une durée trop longue pour de simples prospects qui n'ont rien contractualisé, donc ils auraient du les supprimer. Or dans leur politique de confidentialité ils annoncent les conserver 5 ans, or dans mon cas cela faisait 4 ans et demi. Donc ils étaient dans les règles, vu que je n'ai pas demandé la suppression.
Le 06/02/2024 à 23h33
Service Public
Le 06/02/2024 à 20h00
Malheureusement, les notaires demandent souvent à leurs clients de payer par virement, en leur adressant un RIB par mail.
Quand on couple ça avec des "systèmes d'information" qui tiennent plus du bricolage qu'autre chose, on comprend bien que les officines deviennent des cibles privilégiées pour les hackers, qui interceptent les mails sortants et remplacent le RIB du notaire par le leur.
Sans compter toutes les autres arnaques qui doivent exister mais dont je suis pas au courant...
Le 06/02/2024 à 08h37
Quelq'un peux m'eclairer ?
Le 06/02/2024 à 13h49
Ce sont les informations nécessaires pour facturer les actes auprès des caisses (caisses obligatoires type CPAM ou caisses complémentaires alias mutuelles).
Certaines de ces informations sont nécessaires pour distinguer un assuré de ses ayants-droits. Ainsi, un enfant n'est pas connu par le système avec son propre code INSEE (avant ses 16 voir 18 ans) mais avec celui de ses parents, ils font donc d'autres informations pour le distinguer.
Ensuite, la carte mutuelle n'apporte aucune garantie de paiement au professionnels de santé quand il fait le tiers-payant. En effet, elles ont souvent une validité d'un an. Et tu peux changer de contrat ou de mutuelle au cours de l'année.
Pour s'en prémunir, tu peux t'abonner à des systèmes comme Visiodroit (https://www.visiodroits.fr/) qui vont interroger la mutuelle et te garantir le paiement. Cela ne prend que quelques secondes, si c'est rejeter tu peux refuser le tiers payant.
Une pharmacie peut drainer beaucoup de monde, donc faire beaucoup de requêtes, étaler sur plusieurs mois avec plusieurs compte usurpés, cela ne doit pas être détecté. Malheureusement, les confrères pharmaciens ne sont pas meilleurs que la population générale sur la sécurité informatique.
Le 06/02/2024 à 22h15
Modifié le 07/02/2024 à 08h48
Le 06/02/2024 à 09h00
Le 06/02/2024 à 09h44
Le 06/02/2024 à 11h14
(une référence parmi d'autres:
https://www.theregister.com/2024/01/24/microsoft_latest_breach_cozy_bear/)
Le 06/02/2024 à 11h20
Rappelle moi, de quand date la dernière fuite de donnée du Health Data Hub ?
Le 06/02/2024 à 22h45
J'ai cru comprendre dans certains commentaires qu'il n'y avait pas de double authentification pour accéder à ce genre de données sensibles...
Le 07/02/2024 à 09h39