☕️ La mutuelle Solimut alerte sur une violation de données personnelles
La mutuelle Solimut, qui revendique 535 000 adhérents, a alerté lundi « sur une cyberattaque ayant entrainé une violation de données personnelles en début de journée ce dimanche 23 août 2026 ». Sur son site, elle indique que ses équipes ont rapidement mis un terme à l’intrusion, et s’attellent désormais à « inventorier de façon précise le périmètre […].
La mutuelle Solimut, qui compte 535 000 adhérents, a subi une cyberattaque le dimanche 23 août 2026, entraînant une violation de ses données personnelles. Les équipes de Solimut ont rapidement bloqué l’intrusion et commencent à évaluer l’étendue des données exposées. Une cyberattaque désigne une tentative illégale d’accéder à un système informatique pour en voler, modifier ou détruire des données. Ici, les pirates ont réussi à s’introduire dans les systèmes de Solimut, ce qui a permis l’accès à des informations sensibles. La mutuelle a immédiatement signalé l’incident à l’Autorité de contrôle prudentiel et de résolution (ACPR), un organisme français chargé de superviser les acteurs du secteur bancaire et assurantiel.
Selon une revendication publiée la veille de l’attaque, un jeu de données volé contiendrait des informations sur 1,2 million d’assurés. Parmi ces données figurent plus d’un million de bulletins de salaire et environ 770 000 comptes bancaires. Un compte sur le réseau social X, se faisant appeler ZeroBytes, a affirmé avoir utilisé une technique d’injection SQL pour extraire 4 401 062 lignes de données. Une injection SQL est une faille de sécurité permettant aux pirates d’injecter du code malveillant dans une base de données pour en extraire des informations. Parmi ces données, on trouve 779 750 identifiants de compte bancaire (IBAN) et 1 366 638 numéros de sécurité sociale (NIR). Le NIR, ou Numéro d’Identification au Répertoire, est un identifiant unique attribué à chaque personne en France.
Solimut a informé ses adhérents de l’incident via une alerte affichée sur son site internet. La mutuelle a également notifié l’attaque à l’ACPR et prévoit de le faire auprès de la CNIL, l’autorité française chargée de protéger les données personnelles, dans les délais légaux. La CNIL, ou Commission Nationale de l’Informatique et des Libertés, est l’organisme qui veille au respect du Règlement Général sur la Protection des Données (RGPD) en France. Solimut a promis de communiquer plus en détail aux adhérents une fois les investigations terminées. En attendant, elle conseille aux adhérents d’être vigilants face aux sollicitations externes par mail ou téléphone, car les pirates pourraient tenter d’exploiter ces données pour des arnaques.
Cette cyberattaque s’inscrit dans un contexte de tensions croissantes autour de la sécurité des données en France. Le compte *ZeroBytes*, responsable de cette intrusion, est également impliqué dans d’autres attaques récentes, notamment contre les systèmes de la DGFiP, l’administration fiscale française. La DGFiP, ou Direction Générale des Finances Publiques, est l’organisme chargé de gérer les impôts et les finances publiques en France. Ces incidents soulignent la vulnérabilité des systèmes informatiques, même ceux gérés par des institutions majeures. Solimut, en tant que mutuelle, gère des données particulièrement sensibles, comme les informations de santé et financières de ses adhérents, ce qui en fait une cible privilégiée pour les cybercriminels.

