Non. Je dis juste que les informations récupérées lors de ces accès frauduleux à Ameli Pro ne permettent pas de fabriquer de fausses cartes Vitale.
Fallait lire l’article, pas t’arrêter au titre. Il ne s’agit pas de fausses cartes Vitale, mais de cartes Vitale émises par l’assurance maladie et qui sont restées actives alors qu’elles ne devrait pas l’être, par exemple parce qu’une carte perdue a été retrouvée après avoir demandé une carte de remplacement, ou parce que des gens changeant de caisse d’assurance maladie recevaient une nouvelle carte alors que leur ancienne caisse leur en avait déjà fourni une.
Le cas des cartes perdues retrouvées est même explicitement cité dans l’article comme la raison principale de ces cartes surnuméraires : " Selon l’ancien directeur de la CNAM Nicolas Revel, il s’agit principalement d’« assurés qui déclarent avoir perdu leur carte Vitale, enclenchent leur renouvellement puis retrouvent la carte prétendument perdue »."
« Par exemple, un assuré étudiant devenant travailleur indépendant, puis salarié, pouvait, à chaque changement de statut, recevoir une nouvelle carte Vitale, tout en conservant la précédente. »
Dans tous ces cas, il ne s’agit pas de fausses cartes vitales. Ce « fausse » est juste un mauvais vocabulaire employé par un homme politique habitué aux informations vagues, si ce n’est fausse et qui ne comprend pas de quoi il parle.
Sauf que encore une fois, tu imagines des choses qui ne sont pas possibles avec les informations qui ont été volées cette fois.
Pour se connecter au compte Ameli d’un particulier, il ne suffit pas d’avoir son nom et son numéro de sécu. Il faut aussi son mot de passe Ameli. Mot de passe qui n’a pas été volé (logique, il n’y AUCUNE raison que des professionnels de santé puissent récupérer via Ameli Pro le mot de passe Ameli d’un assuré… mot de passe qui de toute façon est sans doute stocké sur le serveur Ameli sous forme hachée et salée, donc impossible à récupérer en clair). S’il y avait un moindre risque sur les mots de passe, l’AM aurait de toute façon réinitialisé les mots de passe des assurés concernés.
Ensuite, quand bien même un utilisateur aurait un mot de passe Ameli facile à deviner, ce qui permettrait à l’attaquant de se connecter à son compte Ameli, le changement d’adresse mail n’est pas aussi facile et immédiat que tu le crois. En effet, pour changer l’adresse mail associée à un compte Ameli, il faut saisir l’adresse mail actuellement associée au compte, dont le site ne donne que les deux premières lettres :

Or cette adresse mail complète ne fait PAS partie des données qui ont été volées (comme précisé dans l’article, l’AM a indiqué qu’aucune information de contact n’a été volée).
Bon, maintenant supposons que par chance l’attaquant ait réussi aussi à deviner l’ancienne adresse et ait pu mettre la sienne à la place. Un mail a immédiatement été envoyé à l’ancienne adresse pour prévenir l’utilisateur du changement, et surtout, lui demander de prévenir l’AM si cette demande de changement ne venait pas de lui.

Enfin, pour commander une nouvelle carte Vitale, il faudrait changer l’adresse postale associée au compte. Là je vais pas essayer, parce que je n’ai pas d’autre adresse postale que la mienne, et je vais pas jouer à mettre des informations bidons, mais je doute fort que le site permette de changer l’adresse postale sans fournir de justificatif et sans vérification manuelle côté AM.
Bref, c’est loin d’être aussi facile que tu le prétends.