Bonjour à tous ! Voici votre sélection d’actualités cyber pour cette première quinzaine de juin 2026, couvrant la période du 26 mai au 9 juin 2026. Cette période est marquée par deux tendances lourdes qui se renforcent mutuellement : d’un côté, les données de santé françaises continuent d’être massivement exposées, avec la cyberattaque confirmée contre Almerys et une revendication très médiatisée visant le Dossier Médical Partagé ; de l’autre, les attaques par chaîne d’approvisionnement logicielle franchissent un nouveau palier avec l’opération Miasma, qui a compromis des composants officiels de Red Hat en quelques heures.
Sur le plan réglementaire, le Cyber Resilience Act entre dans sa première phase d’application en ce mois de juin, et la CNIL signale qu’elle envisage une amende de 1,8 million d’euros contre Voyageurs du Monde pour des manquements révélés à la suite d’une cyberattaque. Pour vos organisations, le message central de cette quinzaine est clair : vos fournisseurs et prestataires techniques sont autant de portes d’entrée pour les attaquants. Cartographier vos dépendances logicielles et contractuelles n’est plus une option.
Bonne lecture !
Actualités intéressantes
Réglementation
Cyber Resilience Act : les premières obligations s’appliquent dès le 11 juin 2026
Le règlement européen sur la résilience des produits numériques entre dans sa première phase opérationnelle. A partir du 11 juin, les États membres doivent désigner leurs organismes d’évaluation de la conformité, ouvrant la voie aux certifications obligatoires pour les logiciels, objets connectés et composants numériques mis sur le marché européen. Les obligations de notification des vulnérabilités activement exploitées et des incidents graves suivront en septembre 2026, avec des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial. Si vous éditez un logiciel ou commercialisez un produit connecté, les délais se resserrent.
Source : https://cyber.gouv.fr (ANSSI) / https://www.entreprises.gouv.fr
CNIL contre Voyageurs du Monde : 1,8 million d’euros requis pour conservation excessive de données
Trois ans après la cyberattaque de mai 2023 qui avait conduit à la diffusion en ligne de 8 000 copies de passeports de clients, la CNIL a engagé une procédure formelle contre Voyageurs du Monde. La rapporteuse de l’autorité a requis une amende de 1,8 million d’euros lors d’une audience en formation restreinte, en invoquant cinq manquements dont un point litigieux sur les durées de conservation des données, que le voyagiste maintient jusqu’à dix ans. La décision sera rendue à une date ultérieure. Cette affaire illustre un principe fondamental : une cyberattaque ne clôt pas le dossier CNIL, elle l’ouvre.
Source : https://www.lechotouristique.com (AFP, 5 juin 2026) / https://frenchbreaches.com
Cyberattaques & Fuites de données
Almerys : 15,4 millions de numéros de sécurité sociale potentiellement exposés par une attaque sur le tiers-payant
Le vendredi 22 mai, Almerys, opérateur de tiers-payant intervenant entre complémentaires santé et professionnels de santé, a été victime d’une cyberattaque visant sa plateforme de prise en charge. Une base de données contenant plus de 44 millions de lignes et 15,4 millions de numéros de sécurité sociale uniques a été mise en vente sur un forum cybercriminel. Les données potentiellement exposées comprennent l’état civil, la date de naissance et l’organisme assureur des assurés. Almerys a déposé plainte et coupé sa plateforme pour contenir l’incident. C’est le deuxième sinistre majeur frappant cet acteur en deux ans, après l’attaque de janvier 2024 qui avait déjà touché 33 millions de Français.
Source : https://www.usine-digitale.fr (27 mai 2026) / https://www.solutions-numeriques.com
Revendication de piratage du DMP : 34 millions de fiches, mais l’Assurance Maladie dément fermement
Le 1er juin, un cybercriminel se présentant sous le pseudonyme « Lagui » a publié sur un forum spécialisé une annonce affirmant avoir accédé au Dossier Médical Partagé et détenir 34,2 millions de fiches personnelles. L’Assurance Maladie a répondu sans ambiguïté : aucune extraction massive de données n’a été détectée sur le DMP ou les comptes ameli. Plusieurs experts soulignent des incohérences techniques majeures dans la base proposée à la vente : absence de données médicales réelles, numéros de sécurité sociale mal formés, présence d’IBAN qui n’ont rien à faire dans un dossier de santé. Le scénario le plus probable est un fichier recomposé à partir de fuites antérieures (Free, Bouygues, Almerys). Prudence cependant : même une base recyclée peut servir à des campagnes de phishing très ciblées.
Source : https://www.mac4ever.com (3 juin 2026) / https://www.cyberattaque.org (2 juin 2026)
LWS : l’hébergeur français victime d’une intrusion, tickets support et emails clients exposés
Le 2 juin 2026, l’hébergeur web français LWS a été la cible d’une intrusion revendiquée sur le dark web. Selon les informations publiées par FrenchBreaches, plusieurs milliers de tickets support et des adresses e-mail de clients sont potentiellement exposés. LWS invite ses clients à surveiller toute activité inhabituelle liée à leurs comptes et à leurs échanges avec le support. Si vous êtes client de cet hébergeur, soyez particulièrement vigilants face à tout e-mail se réclamant de LWS dans les prochaines semaines.
Source : https://frenchbreaches.com (2 juin 2026)
Opération Miasma : 32 paquets npm officiels de Red Hat transformés en vecteurs d’attaque
Le 1er juin 2026, une attaque par chaîne d’approvisionnement baptisée « Miasma : The Spreading Blight » a compromis 32 paquets publiés sous le nom officiel @redhat-cloud-services sur le registre npm, avec environ 80 000 téléchargements hebdomadaires combinés. Les versions malveillantes, injectées via le compte GitHub compromis d’un employé Red Hat, exécutaient dès l’installation un code volant les jetons et secrets de développement, les clés cloud et les identifiants de pipelines CI/CD. Red Hat a révoqué les versions corrompues dans la journée et publié l’avis RHSB-2026-006. Si vos projets utilisent ces composants, vérifiez immédiatement les versions installées et considérez comme compromis tous les secrets accessibles depuis les machines concernées.
Source : https://snyk.io (1er juin 2026) / https://thehackernews.com (4 juin 2026)
Études
Synacktiv : les données volées ne sont plus un sous-produit des cyberattaques, elles en sont le moteur
Le 28 mai 2026, Synacktiv, cabinet français spécialisé en cybersécurité offensive agréé PASSI par l’ANSSI, a publié une analyse sur l’économie souterraine des données issues de fuites massives. Ses équipes observent que les informations dérobées circulent et se valorisent pendant des années au sein d’un écosystème criminel structuré, réduisant le coût d’acquisition d’un accès et augmentant le taux de succès des attaques futures. Les Initial Access Brokers, qui revendent des accès compromis, et les kits de phishing clé en main alimentés par des données agrégées représentent aujourd’hui un marché aussi organisé qu’un secteur industriel. Pour une PME, cela signifie qu’une fuite survenue chez un prestataire il y a deux ans peut encore servir à vous cibler aujourd’hui.
Source : https://www.silicon.fr (28 mai 2026) / https://itsocial.fr (28 mai 2026)
Rapports
Bulletin CERT-FR (semaine 22) : Samba critique CVSS 10, Joomla! et Veeam VSPC dans le viseur
Le bulletin du 1er juin 2026 recense plusieurs vulnérabilités critiques de la semaine 22. En tête, deux failles dans Samba évaluées à CVSS 10 (score maximal), permettant une exécution de code arbitraire à distance sans authentification. Joomla! est également touché par une faille CVSS 9.8 permettant de contourner le chiffrement des liens de réinitialisation de mots de passe. Veeam Service Provider Console affiche une faille CVSS 9.4 d’exécution de code à distance. Enfin, Oracle Database Server est concerné par une vulnérabilité CVSS 9. Ces produits sont fréquemment présents dans les infrastructures des PME et des collectivités : les correctifs sont disponibles, appliquez-les sans attendre.
Source : https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-024/ (1er juin 2026)
Mises à Jour à effectuer
Firefox pour iOS (27 mai 2026)
Kaspersky Anti Targeted Attack Platform (27 mai 2026)
Produits Check Point (27 mai 2026)
Veeam Backup & Replication (27 mai 2026)
Produits Mattermost (28 mai 2026)
Oracle Database Server (28 mai 2026)
Noyau Linux Ubuntu (28 mai 2026)
Noyau Linux SUSE (28 mai 2026)
Noyau Linux Red Hat (28 mai 2026)
Noyau Linux Debian (28 mai 2026)
Microsoft Azure Linux (5 juin 2026)
Noyau Linux Red Hat (5 juin 2026)
Noyau Linux Ubuntu (5 juin 2026)
Noyau Linux Debian LTS (5 juin 2026)

