La cyberattaque attribuée à Alaxione, entreprise française proposant des solutions numériques de gestion de rendez-vous et de parcours patients, prend une nouvelle dimension.

Selon les informations publiées le 29 septembre par Cyberattaque.org, un acteur malveillant revendique désormais détenir des données concernant 16,2 millions de personnes. Une première publication faisait état d’environ 8,6 millions de patients.

Parmi les informations observées dans les échantillons analysés figureraient notamment des noms, prénoms, dates de naissance, numéros de téléphone, adresses e-mail et numéros de Sécurité sociale.

À ce stade, ce chiffre de 16,2 millions doit toutefois être considéré avec précaution : il provient d’une revendication du pirate et ne constitue pas encore un bilan officiellement confirmé de la violation.

67 centres Point Vision apparaissent dans les données

L’affaire dépasse largement le périmètre d’un simple logiciel.

Cyberattaque.org indique avoir identifié 67 centres du réseau Point Vision dans les données publiées. Le groupe spécialisé dans l’ophtalmologie mentionne par ailleurs officiellement Alaxione dans sa politique de confidentialité comme prestataire de gestion des agendas.

Cette relation illustre un problème devenu central dans la cybersécurité des entreprises : une organisation peut renforcer considérablement son propre système informatique tout en restant exposée par les outils auxquels elle connecte son activité.

CRM, logiciels RH, solutions de paiement, plateformes logistiques, outils médicaux ou services SaaS disposent parfois d’accès ou de volumes de données provenant de dizaines, voire de centaines d’organisations.

La surface d’attaque d’une entreprise ne s’arrête donc plus à son propre système d’information.

Après Carrefour, le risque fournisseur revient au premier plan

L’affaire intervient alors que plusieurs entreprises françaises font face à des compromissions impliquant leur écosystème numérique.

Entreprisma rapportait récemment comment une cyberattaque touchant un prestataire avait exposé des données associées à Carrefour, ainsi qu’à plusieurs autres enseignes.

Le mécanisme est particulièrement préoccupant : attaquer directement plusieurs grandes entreprises demande théoriquement autant d’opérations distinctes. Compromettre un fournisseur commun peut permettre d’atteindre indirectement plusieurs organisations depuis un seul point d’entrée.

Dans la cybersécurité, ce risque est généralement associé aux attaques dites de supply chain, ou attaques de la chaîne d’approvisionnement.

L’explosion du SaaS accentue mécaniquement cette dépendance. Une PME comme un grand groupe utilise aujourd’hui des dizaines de services externes pour gérer ses clients, ses collaborateurs, ses paiements, ses campagnes marketing ou ses infrastructures.

Chaque connexion devient alors une relation de confiance supplémentaire à sécuriser.

Pourquoi les données de santé sont particulièrement sensibles

L’enjeu est encore supérieur lorsqu’il concerne le secteur médical.

Contrairement à un mot de passe, qu’il est possible de modifier après une compromission, une identité, une date de naissance ou un numéro de Sécurité sociale ne peuvent pas simplement être remplacés.

Ces informations peuvent notamment renforcer la crédibilité de campagnes de phishing, d’arnaques ciblées ou de tentatives d’usurpation d’identité.

Les données concernant la santé bénéficient par ailleurs d’un niveau de protection particulier au regard du RGPD. La CNIL rappelle régulièrement les obligations de sécurité qui pèsent sur les organismes manipulant des données personnelles sensibles.

Pour les patients potentiellement concernés, la vigilance doit notamment porter sur les e-mails, SMS ou appels inhabituels utilisant des informations personnelles pour rendre une tentative de fraude plus crédible.

Le problème dépasse largement Alaxione

Pour les dirigeants, le dossier Alaxione pose finalement une question beaucoup plus large que celle d’une cyberattaque isolée :

qui possède réellement les données de l’entreprise, qui peut y accéder et combien de prestataires sont connectés au système d’information ?

La réponse dépasse désormais le seul service informatique.

Cartographier les fournisseurs disposant d’un accès aux données sensibles, limiter les permissions accordées, prévoir les procédures à appliquer lorsqu’un prestataire est compromis et intégrer le risque cyber dans le choix des solutions SaaS deviennent des enjeux de gouvernance.

Une entreprise peut disposer d’une infrastructure correctement protégée tout en dépendant d’un fournisseur moins sécurisé.

Et plus un prestataire mutualise les données ou les services de nombreux clients, plus sa compromission potentielle peut produire un effet domino.

Externaliser un logiciel ne signifie pas externaliser le risque

La transformation numérique des entreprises a considérablement multiplié les intermédiaires.

Hébergement, CRM, paiement, ressources humaines, comptabilité, livraison, prise de rendez-vous : une partie croissante du fonctionnement quotidien repose sur des infrastructures appartenant à des tiers.

Cette organisation apporte efficacité et rapidité, mais crée également une chaîne de dépendances.

Externaliser un logiciel ou une infrastructure ne revient pas à externaliser le risque associé aux données.

L’affaire Alaxione en fournit une nouvelle illustration à très grande échelle.

Si les 16,2 millions de personnes revendiquées étaient confirmées, l’incident prendrait une ampleur particulièrement importante en France.

Mais même avant cette confirmation, le signal envoyé aux entreprises est déjà clair : dans une économie profondément interconnectée, la cybersécurité d’une organisation dépend aussi de celle des fournisseurs auxquels elle confie ses données.