Les grandes fuites
Cyberattaque de l'hôpital d'Armentières : les données de 300 000 patients exposées
En février 2024, un rançongiciel a fermé les urgences du centre hospitalier d'Armentières, dans le Nord. Deux semaines plus tard, des fichiers concernant environ 300 000 patients ont été publiés.

La cyberattaque de l'hôpital d'Armentières a touché ce centre hospitalier du Nord en février 2024. Les urgences ont dû fermer temporairement. Après le refus de payer une rançon, des pirates ont publié des fichiers de patients. L'hôpital estime qu'environ 300 000 patients sont concernés.
Ce dossier présente les faits vérifiés et les gestes utiles. Pour les notions de base, lisez notre guide sur la fuite de données. Les autres incidents du secteur sont réunis dans notre rubrique santé.
Que s'est-il passé à l'hôpital d'Armentières ?
L'attaque a eu lieu dans la nuit du samedi 10 au dimanche 11 février 2024, vers 2 heures du matin. Plusieurs messages de rançongiciel se sont imprimés sur les imprimantes de l'hôpital. C'est ce qui a confirmé l'attaque (Le Quotidien du Médecin).
Un rançongiciel (ou ransomware) est un logiciel malveillant. Il chiffre les fichiers, c'est-à-dire qu'il les rend illisibles. Les pirates réclament ensuite une rançon pour les débloquer. Notre article sur le rançongiciel détaille ce mécanisme.
Plus de 100 serveurs et postes de travail ont été chiffrés, selon Le Monde Informatique. Le service des urgences a été fermé temporairement. Une partie de l'activité a fonctionné en mode dégradé, c'est-à-dire sans les outils informatiques habituels.
L'hôpital n'a pas payé de rançon. Le 25 février 2024, à midi, les pirates ont rendu accessibles des fichiers qui pouvaient appartenir à l'établissement (Infirmiers.com).
Chronologie
| Date | Événement |
|---|---|
| Nuit du 10 au 11 février 2024 | Attaque par rançongiciel vers 2 heures du matin. Des messages des pirates s'impriment dans l'hôpital. |
| 11 février 2024 | Les urgences ferment temporairement. Une partie de l'activité passe en mode dégradé. |
| Sous 48 heures | L'hôpital informe la CNIL de l'incident. |
| 25 février 2024, midi | Les pirates rendent accessibles des fichiers attribués à l'hôpital. |
| 25 février 2024 | L'hôpital s'excuse auprès des patients et du personnel et analyse les fichiers. |
| 27 février 2024 | La presse évoque environ 18 Go de données publiées et un groupe nommé Blackout. |
| 28 février 2024 | L'hôpital annonce qu'environ 300 000 patients sont concernés. |
| Fin février 2024 | Le parquet de Paris reprend l'enquête. La CNIL ouvre une enquête. |
Quelles données ont fuité ?
Le 28 février 2024, la direction de l'hôpital a détaillé le contenu des fichiers à l'AFP (Europe 1). Il s'agit « essentiellement de listes » contenant :
- les coordonnées des patients ;
- la date de leur passage à l'hôpital ;
- le service où ils ont été soignés.
Selon l'hôpital, aucun dossier patient informatisé ne figurait alors dans les éléments publiés. L'établissement précisait qu'un « nombre résiduel de dossiers » restait à analyser.
Un chercheur en cybersécurité a donné une lecture plus large. Selon lui, les fichiers contiendraient aussi des antécédents médicaux, des photos et des documents, parfois depuis 2014. Ce point n'a pas été confirmé par l'hôpital.
Même sans dossier médical complet, le service fréquenté est une information sensible. Il peut révéler une maladie ou une grossesse. Ces informations entrent dans la catégorie des données de santé, protégées par la loi.
Combien de personnes sont concernées ?
L'hôpital a indiqué que les fichiers volés concernent « autour de 300 000 patients ». C'est le seul chiffre officiel.
Un chiffre plus élevé a circulé. Un chercheur en cybersécurité évoquait plus de 950 000 dossiers de patients. Ce chiffre n'a pas été confirmé par l'hôpital. Un même patient peut aussi apparaître dans plusieurs fichiers.
Au départ, l'hôpital ne savait pas si les fichiers visaient les patients, le personnel ou les deux. Trois jours plus tard, il a indiqué que les fichiers concernaient environ 300 000 patients.
Qui est derrière l'attaque ?
Les premiers soupçons ont visé LockBit. Ce groupe de rançongiciel venait d'être visé par une opération policière internationale, la semaine précédente.
Des experts en cybersécurité ont ensuite désigné un groupe récent nommé Blackout. Ce groupe a revendiqué l'attaque sur un blog du dark web (la partie cachée d'Internet). Selon un chercheur, Blackout utiliserait les outils de LockBit, qui avaient fuité quelques mois plus tôt.
Une source proche du dossier a indiqué à l'AFP qu'un lien avec LockBit restait « encore à démontrer ». Aucun auteur n'a été condamné à ce jour pour cette attaque.
Qu'ont fait l'hôpital et les autorités ?
L'hôpital a suivi la ligne des hôpitaux publics : ne pas céder au chantage. Il a pris plusieurs mesures :
- Fermeture temporaire des urgences juste après l'attaque.
- Travail en mode dégradé pendant la remise en route de l'informatique.
- Signalement à la CNIL dans les 48 heures, puis transmission d'informations complémentaires.
- Dépôt de plainte pour identifier les auteurs.
- Excuses aux patients et au personnel, avec la promesse de prévenir chaque personne si la fuite était confirmée.
Côté autorités, le parquet de Lille a confié l'affaire au parquet de Paris. Celui-ci l'a jointe à son dossier sur LockBit, géré par sa section cybercriminalité. La CNIL a ouvert une enquête après la notification de violation de données (Europe 1).
Le directeur général de l'ANSSI, l'agence nationale de la sécurité des systèmes d'information, a jugé ce vol de données « insupportable ». Il a rappelé que la reprise des soins restait la priorité.
Aucune sanction de la CNIL visant l'hôpital pour cette affaire n'a été rendue publique à ce jour.
Deux mois plus tard, l'hôpital de Cannes a subi une attaque similaire. Notre dossier sur les fuites de données dans les hôpitaux explique pourquoi ces établissements sont si exposés.
Comment savoir si je suis concerné ?
Vous êtes potentiellement concerné si vous êtes passé par le centre hospitalier d'Armentières. Les fichiers remonteraient à plusieurs années.
- Surveillez votre courrier et vos e-mails. L'hôpital s'est engagé à informer individuellement les personnes concernées.
- Contactez l'hôpital en cas de doute. Utilisez un numéro officiel, inscrit sur un courrier ou sur un document de soins.
- Restez vigilant même sans message. Les listes de contacts sont souvent réutilisées pour des arnaques.
Les fichiers de l'hôpital ne sont pas forcément recensés par les outils de vérification en ligne. Notre guide pour vérifier si vos données ont fuité présente les outils fiables.
Ne cherchez jamais à télécharger les fichiers publiés par les pirates. C'est illégal et dangereux pour votre ordinateur.
Que faire si mes données ont fuité ?
Vos coordonnées et votre passage à l'hôpital peuvent servir à des arnaques crédibles. Voici les bons réflexes.
- Méfiez-vous des faux messages médicaux. Un escroc peut citer un vrai service ou une vraie date de consultation. Il peut ensuite réclamer un paiement. Notre guide pour reconnaître les arnaques après une fuite vous aide à les repérer.
- Ne payez jamais une facture inattendue par lien. Vérifiez d'abord auprès de l'hôpital, avec ses coordonnées officielles.
- Ne donnez ni codes ni coordonnées bancaires par téléphone, SMS ou e-mail.
- Protégez votre numéro de sécurité sociale. Il est souvent présent dans les fichiers hospitaliers. Lisez notre article sur le numéro de sécurité sociale qui a fuité.
- Portez plainte en cas de fraude. Gardez les messages suspects et les preuves de paiement. Notre guide pour porter plainte détaille les démarches.
- Exercez vos droits. Vous pouvez demander à l'hôpital quelles données vous concernant ont été exposées.
Pour un plan d'action complet, consultez notre fiche que faire après une fuite de données. Retrouvez aussi toutes les fuites recensées en France et notre classement des plus grandes fuites de données en France.
Questions fréquentes
Quand a eu lieu la cyberattaque de l'hôpital d'Armentières ?
L'attaque a eu lieu dans la nuit du 10 au 11 février 2024, vers 2 heures du matin. Les urgences ont été fermées temporairement. Les fichiers volés ont été publiés à partir du 25 février 2024.
Combien de patients sont concernés ?
L'hôpital parle d'environ 300 000 patients. Un chiffre de plus de 950 000 dossiers a circulé, mais il n'a pas été confirmé. Seul le chiffre de l'hôpital est officiel.
Mon dossier médical complet a-t-il fuité ?
Selon l'hôpital, il s'agit surtout de listes : coordonnées, date de passage et service fréquenté. Aucun dossier patient informatisé n'avait été repéré lors de la première analyse. Le service fréquenté reste cependant une information sensible.
Qui a piraté l'hôpital d'Armentières ?
Des experts attribuent l'attaque à un groupe nommé Blackout, qui l'a revendiquée. LockBit avait d'abord été soupçonné. L'enquête est menée par le parquet de Paris.
L'hôpital d'Armentières a-t-il payé la rançon ?
Non. L'hôpital n'a pas cédé au chantage des pirates. Ceux-ci ont alors publié une partie des fichiers volés sur le dark web.



