Egidio
Dossier · 6 septembre 2026

Almerys : 15,4 millions de numéros de Sécu revendiqués

Un pirate signant Lagui revendique un fichier de 44 millions de lignes issu d'Almerys, un opérateur de tiers-payant que des centaines de mutuelles utilisent sans que leurs assurés le sachent. La mutuelle Alan a confirmé être touchée. Ce que ça signifie pour vous ne dépend pas du nom de votre complémentaire santé, mais de ceux de ses prestataires — que vous ne choisissez jamais.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Ce qui est confirmé, ce qui ne l'est pas. Le volume de 44 millions de lignes et 15,4 millions de numéros de Sécurité sociale vient du pirate lui-même — il n'a pas d'intérêt à le sous-évaluer. Almerys a reconnu l'incident auprès de l'AFP sans détailler de chiffre public. Une seule mutuelle, Alan, a confirmé nommément être concernée. Cette page distingue les deux tout du long.

Les chiffres

15,4 M
Numéros de Sécurité sociale uniques revendiqués par le pirate Lagui, sur un fichier de 44 074 042 lignes couvrant des données de 2010 à 2026.
Revendication rapportée par FrenchBreaches, 24/05/2026.
674
Organismes potentiellement affectés selon le pirate — mutuelles, assurances et complémentaires santé. Un seul confirmé nommément à ce jour : Alan.
Revendication rapportée par FrenchBreaches, 24/05/2026.
1
Mutuelle ayant confirmé publiquement être concernée : Alan, le 23 mai 2026. Ni MGEN ni AG2R, citées dans la presse comme utilisatrices d'Almerys, n'ont confirmé de compromission propre à cette date.
Communiqué Alan, 23/05/2026.
33 M
Personnes touchées par une fuite ANTÉRIEURE et distincte, liée à Viamedis/Almerys en janvier 2024 — l'un des plus grands incidents jamais recensés en France. Rappelé ici pour situer l'ampleur du prestataire, pas comme le même événement.
Presse spécialisée, janvier 2024.

Chronologie

REVENDIQUÉ
Avant le 24 mai 2026
Un pirate signant Lagui met en vente un fichier présenté comme extrait des systèmes d'Almerys : 44 074 042 lignes, dont 15 452 549 numéros de Sécurité sociale uniques, avec des données remontant à 2010.
CONFIRMÉ
23 mai 2026
La mutuelle Alan confirme que ses données figurent dans le lot : noms, prénoms, dates de naissance, numéros de Sécurité sociale, numéros d'adhérent, informations de contrat. L'entreprise précise que les données bancaires ne sont pas concernées et que les données de santé, protégées séparément, n'ont montré aucun accès.
CONFIRMÉ, SANS DÉTAIL CHIFFRÉ
24-25 mai 2026
Sollicité par l'AFP, Almerys reconnaît l'incident sans publier de communiqué détaillé ni confirmer le volume exact revendiqué par Lagui. Le parquet de Paris saisit la brigade spécialisée en cybercriminalité (BL2C).

🔗Almerys n'est pas une mutuelle — c'est leur tuyau commun

C'est le point que la plupart des lecteurs ratent : Almerys ne gère pas de contrats d'assurance santé. C'est un opérateur de tiers-payant, l'entreprise technique qui permet à un assuré de ne pas avancer les frais chez le pharmacien ou le médecin. Des centaines de mutuelles sous-traitent cette fonction au même prestataire — d'où un chiffre de 674 organismes potentiellement concernés par une seule intrusion. Une fuite chez Almerys n'est donc pas la faute de « votre » mutuelle : c'est la centralisation d'un service que vous ne voyez jamais qui en fait la cible.

Source : FrenchBreaches, 24-25/05/2026.

🏢Ce qu'Alan confirme, ce que les autres n'ont pas dit

Alan est, à ce jour, la seule mutuelle à avoir confirmé nommément une compromission de ses propres données dans ce dossier. MGEN et AG2R sont citées dans la presse spécialisée comme des complémentaires santé majeures qui recourent à Almerys — ce n'est pas la même chose qu'une confirmation de fuite de leurs propres assurés. Si vous êtes couvert par l'une d'elles, la prudence est justifiée ; l'affirmation d'une fuite confirmée chez elles ne l'est pas, à cette date.

Source : Argus de l'Assurance, presse spécialisée, 24-25/05/2026.

📜Pas la première fois : le précédent Viamedis

En janvier 2024, une fuite distincte liée à Viamedis et Almerys avait déjà exposé les données d'environ 33 millions de personnes en France — l'un des plus grands incidents de ce type jamais recensés dans le pays. Ce n'est pas le même événement que celui de mai 2026, mais le même maillon de la chaîne : un tiers-payant central, dont la compromission touche mécaniquement un grand nombre d'organismes clients à la fois.

Ce que ça change pour vous

Un numéro de Sécurité sociale ne se change pas comme un mot de passe. Combiné à un nom, une date de naissance et un numéro d'adhérent, il suffit à rendre crédible un appel ou un SMS se faisant passer pour votre mutuelle, l'Assurance Maladie ou un professionnel de santé — d'autant plus que la donnée volée porte parfois sur des remboursements réels, faciles à évoquer pour paraître légitime.

🔒 Le réflexe qui survit à toute fuite : raccrochez et rappelez votre mutuelle ou l'Assurance Maladie sur un numéro que vous connaissez déjà — jamais celui donné par la personne qui vous contacte. Voir de la fuite à l'arnaque pour comprendre le mécanisme complet.

Questions fréquentes

Qu'est-ce qu'Almerys, concrètement ?

Almerys est un opérateur de tiers-payant : une entreprise technique qui, en coulisses, permet à des centaines de mutuelles et complémentaires santé de payer directement les professionnels de santé sans que l'assuré n'avance les frais. Elle n'est pas une mutuelle elle-même, mais un prestataire partagé par des centaines d'entre elles — ce qui explique pourquoi une seule intrusion chez Almerys peut toucher des assurés de plusieurs organismes différents en même temps.

Combien de personnes sont concernées, et est-ce confirmé ?

Le pirate signant Lagui revendique un fichier de 44 074 042 lignes contenant 15 452 549 numéros de Sécurité sociale uniques, sur des données remontant jusqu'à 2010. Ce volume vient du pirate lui-même et n'a pas été confirmé chiffre pour chiffre par Almerys. Ce qui est confirmé : la mutuelle Alan a reconnu le 23 mai 2026 que ses données figuraient bien dans le lot, et Almerys a reconnu l'incident auprès de l'AFP.

Quelles mutuelles sont concernées ?

Le pirate revendique jusqu'à 674 organismes potentiellement affectés, la plupart non identifiés publiquement. Une seule l'a confirmé nommément à ce jour : Alan. MGEN et AG2R sont citées dans la presse spécialisée comme des complémentaires santé majeures utilisant Almerys, sans confirmation officielle de leur part d'une compromission de leurs propres données à cette date.

Quelles données ont fuité ?

Selon Alan, qui est l'organisme le plus précis à ce jour : noms, prénoms, dates de naissance, numéros de Sécurité sociale, numéros d'adhérent et informations de contrat. L'entreprise précise que les coordonnées bancaires ne sont pas touchées et que les données de santé proprement dites étaient protégées par un système séparé, sans accès identifié à ce niveau.

Ce n'est pas la première fois pour Almerys ?

Non. En janvier 2024, une fuite antérieure liée à Viamedis et Almerys avait déjà exposé des données concernant environ 33 millions de personnes en France, l'un des plus grands incidents de ce type jamais recensés dans le pays. Le nouvel épisode de mai 2026 touche la même fonction de tiers-payant, mais il s'agit d'une intrusion distincte, revendiquée par un pirate différent.

Installer Egidio — gratuit →

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Almerys : 15,4 M de numéros de Sécu, 674 organismes », egidio.app/laboratoire/almerys-fuite-15-millions-nir-mutuelles/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.