Les grandes fuites
Cyberattaque de l'hôpital de Cannes : ce qu'il faut savoir sur la fuite de données
En avril 2024, l'hôpital Simone-Veil de Cannes a été paralysé par un rançongiciel. Faute de rançon, le groupe LockBit a publié environ 61 Go de données de patients et de salariés.

La cyberattaque de l'hôpital de Cannes a frappé le centre hospitalier Simone-Veil en avril 2024. Le groupe de pirates LockBit a revendiqué l'attaque. L'hôpital a refusé de payer la rançon. Les pirates ont alors publié des données de patients et de salariés sur le dark web (la partie cachée d'Internet).
Ce dossier rassemble les faits vérifiés et les bons réflexes. Pour les notions de base, lisez notre guide sur la fuite de données. Les autres incidents du secteur sont réunis dans notre rubrique santé.
Que s'est-il passé à l'hôpital de Cannes ?
L'attaque a eu lieu dans la nuit du 15 au 16 avril 2024. Il s'agit d'un rançongiciel, aussi appelé ransomware. Ce logiciel malveillant bloque les ordinateurs et sert à réclamer une rançon. Notre article sur le rançongiciel explique son fonctionnement.
L'hôpital a aussitôt déclenché une cellule de crise avec l'agence régionale de santé (ARS) Provence-Alpes-Côte d'Azur. L'ANSSI, l'agence nationale de la sécurité des systèmes d'information, est venue en renfort. La justice a ouvert une enquête (Siècle Digital).
Pour limiter les dégâts, l'hôpital a coupé tout son parc informatique. Environ 350 serveurs et 1 500 postes de travail ont été déconnectés. Les équipes sont passées aux procédures papier.
Les consultations et opérations non urgentes ont été reportées. Près d'un tiers de l'activité opératoire a été déprogrammé, selon une question écrite d'une députée des Alpes-Maritimes.
Le 30 avril 2024, l'hôpital a annoncé avoir reçu une demande de rançon du groupe LockBit. Il l'a transmise à la gendarmerie et à l'ANSSI. Il a refusé de payer (BleepingComputer).
Chronologie
| Date | Événement |
|---|---|
| Nuit du 15 au 16 avril 2024 | Le rançongiciel frappe le centre hospitalier Simone-Veil de Cannes. |
| 16 avril 2024 | Cellule de crise avec l'ARS. L'ANSSI intervient. L'informatique est coupée. |
| 17 avril 2024 | L'hôpital annonce publiquement l'attaque et reporte les soins non urgents. |
| Avant le 30 avril 2024 | Par précaution, l'hôpital fait une pré-déclaration auprès de la CNIL. |
| 30 avril 2024 | LockBit revendique l'attaque. L'hôpital annonce une demande de rançon et refuse de payer. |
| 1er mai 2024 | Fin de l'ultimatum fixé par les pirates. |
| 2 mai 2024 (soir) | LockBit publie environ 61 Go de données. L'hôpital confirme qu'elles lui appartiennent. |
| Début mai 2024 | L'activité redevient « quasi ordinaire », selon l'hôpital. |
Quelles données ont fuité ?
Le 2 mai 2024, l'hôpital a confirmé que les fichiers publiés venaient bien de chez lui. Selon la presse, ils pèsent environ 61 gigaoctets (Presse-citron).
Les fichiers contiennent plusieurs types de documents (Journal du Geek) :
- des données personnelles de patients ;
- des bilans de santé et des informations médicales ;
- des comptes rendus psychologiques ;
- des documents internes sur le fonctionnement de l'hôpital ;
- des fiches de paie de salariés ;
- des copies de cartes d'identité de salariés.
Ce sont des données de santé. Elles sont parmi les plus sensibles. Elles ne se changent pas comme un mot de passe. Une fois publiées, elles peuvent circuler pendant des années.
Les copies de cartes d'identité posent un autre risque : l'usurpation d'identité. Un escroc peut s'en servir pour ouvrir un compte ou souscrire un crédit à votre nom.
Combien de personnes sont concernées ?
L'hôpital n'a pas publié de nombre précis de patients ou de salariés concernés. Il a annoncé un examen détaillé des fichiers avant d'informer les personnes touchées.
Les patients concernés doivent être prévenus individuellement, selon l'établissement. Les salariés dont les fiches de paie ou les papiers d'identité ont fuité sont aussi concernés.
Faute de chiffre officiel, nous n'en donnons pas. Méfiez-vous des chiffres qui circulent sans source sur les réseaux sociaux.
Qui est derrière l'attaque ?
Le groupe LockBit a revendiqué l'attaque le 30 avril 2024 sur son site de fuites. LockBit est un groupe de rançongiciel parmi les plus actifs au monde.
En février 2024, une opération policière internationale, baptisée « Cronos », avait saisi une partie de ses serveurs. La France y participait. Le groupe s'est pourtant relancé quelques jours plus tard. L'attaque de Cannes est survenue environ deux mois après.
LockBit pratique la « double extorsion ». Les pirates bloquent les ordinateurs, puis menacent de publier les données volées. C'est ce qui s'est produit à Cannes. Les données ont été mises en ligne quelques minutes après la fin de l'ultimatum.
Qu'ont fait l'hôpital et les autorités ?
L'hôpital a suivi la ligne habituelle des hôpitaux publics : ne pas payer. Sa direction a déclaré que « les établissements publics de santé ne paient jamais de rançon face à ce type d'attaque » (The Record).
Voici les mesures annoncées :
- Isolement du réseau. Les serveurs et les postes ont été coupés pour bloquer l'attaque.
- Travail en mode dégradé. Les soignants ont utilisé le papier pendant la remise en route.
- Dépôt de plainte. L'hôpital a porté plainte. La demande de rançon a été remise à la gendarmerie.
- Alerte aux autorités. La CNIL et l'ANSSI ont été informées.
- Information des personnes. Les patients concernés doivent être prévenus un par un.
Aucune sanction de la CNIL visant l'hôpital pour cette affaire n'a été rendue publique à ce jour.
Les hôpitaux sont des cibles fréquentes. L'attaque de Cannes a suivi de peu celle de l'hôpital d'Armentières, en février 2024. Notre dossier sur les fuites de données dans les hôpitaux explique pourquoi.
Comment savoir si je suis concerné ?
Vous êtes potentiellement concerné si vous avez été soigné à l'hôpital Simone-Veil de Cannes. C'est aussi le cas si vous y avez travaillé.
- Surveillez votre courrier et vos e-mails. L'hôpital a prévu d'informer individuellement les patients concernés.
- Contactez l'hôpital en cas de doute. Utilisez le numéro inscrit sur un document officiel, pas celui d'un message reçu.
- Restez prudent même sans courrier. Une absence de message ne garantit pas que vos données sont restées privées.
Ces fichiers n'apparaissent pas forcément dans les outils de vérification en ligne. Notre guide pour vérifier si vos données ont fuité présente les outils fiables et leurs limites.
Attention : ne téléchargez jamais les fichiers publiés par les pirates pour « vérifier ». C'est illégal et risqué.
Que faire si mes données ont fuité ?
Vos données de santé ou vos papiers d'identité peuvent servir à des arnaques. Voici les bons réflexes.
- Méfiez-vous des faux messages de santé. Un escroc peut citer un vrai rendez-vous ou un vrai service. Il peut vous réclamer un paiement ou des codes. Notre guide pour reconnaître les arnaques après une fuite vous aide à les repérer.
- Ne donnez jamais vos codes. Ni l'hôpital, ni l'Assurance maladie, ni votre banque ne vous les demanderont.
- Surveillez votre identité. Si votre carte d'identité a fuité, vérifiez vos comptes bancaires et vos courriers. Un crédit inconnu ou un compte ouvert à votre nom doit vous alerter.
- Protégez votre numéro de sécurité sociale. Il figure souvent dans les dossiers hospitaliers. Lisez notre article sur le numéro de sécurité sociale qui a fuité.
- Portez plainte en cas de fraude. Gardez les messages suspects et les preuves. Notre guide pour porter plainte après une fuite détaille les démarches.
- Faites valoir vos droits. Vous pouvez demander à l'hôpital quelles données vous concernant ont été touchées.
Pour un plan d'action complet, consultez notre fiche que faire après une fuite de données. Retrouvez aussi les affaires marquantes dans notre classement des plus grandes fuites de données en France et toutes les fuites recensées.
Questions fréquentes
Quand a eu lieu la cyberattaque de l'hôpital de Cannes ?
L'attaque a eu lieu dans la nuit du 15 au 16 avril 2024. L'hôpital l'a annoncée publiquement le 17 avril. Les données volées ont été publiées le 2 mai 2024.
Qui a piraté l'hôpital de Cannes ?
Le groupe de rançongiciel LockBit a revendiqué l'attaque le 30 avril 2024. Ce groupe avait été visé par une opération policière internationale en février 2024. Il a malgré tout poursuivi ses attaques.
L'hôpital de Cannes a-t-il payé la rançon ?
Non. L'hôpital a refusé de payer, comme le font les hôpitaux publics en France. Les pirates ont alors publié environ 61 Go de données sur le dark web.
Mon dossier médical a-t-il été publié ?
C'est possible si vous avez été soigné à Cannes. Les fichiers publiés contiennent des bilans de santé et des comptes rendus psychologiques. L'hôpital a prévu de prévenir individuellement les patients concernés.
Les salariés de l'hôpital sont-ils aussi concernés ?
Oui. Selon la presse, des fiches de paie et des copies de cartes d'identité de salariés figurent dans les fichiers. Ces documents exposent au risque d'usurpation d'identité. Les salariés concernés doivent surveiller leurs comptes et leurs courriers.



