Doctolib est devenu un outil incontournable pour des dizaines de millions de Français. Avec plus de 80 millions de patients inscrits et des centaines de milliers de praticiens, la plateforme est utilisée quotidiennement pour prendre rendez-vous médicaux, recevoir des rappels et gérer des documents de santé. Les cybercriminels exploitent cette confiance pour envoyer des faux emails et SMS imitant Doctolib, visant à voler des données personnelles, des identifiants et des informations de santé.
Pourquoi Doctolib est-il ciblé par le phishing ?
Le phishing Doctolib est en forte progression pour plusieurs raisons :
- Base d'utilisateurs massive : Plus de 80 millions de comptes patients en France
- Habitude des notifications : Les utilisateurs reçoivent régulièrement des SMS et emails de rappel
- Données sensibles : Un compte Doctolib contient des informations de santé, des ordonnances et des documents médicaux
- Confiance dans la plateforme : Les patients font confiance aux messages liés à leur santé
- Urgence médicale : Un rappel de rendez-vous médical crée un sentiment d'urgence naturel
- Données personnelles : Nom, prénom, date de naissance, adresse, numéro de sécurité sociale
| Donnée accessible via un compte Doctolib | Risque en cas de vol | |------------------------------------------|---------------------| | Nom, prénom, date de naissance | Usurpation d'identité | | Adresse email et téléphone | Phishing ciblé | | Historique des rendez-vous médicaux | Chantage, atteinte à la vie privée | | Documents de santé (ordonnances, résultats) | Fraude à l'assurance, chantage | | Numéro de Sécurité sociale | Usurpation d'identité administrative | | Moyens de paiement (téléconsultation) | Fraude bancaire |
Les scénarios de phishing Doctolib les plus courants
1. Faux rappel de rendez-vous
Le phishing le plus répandu. Vous recevez un SMS ou un email vous rappelant un rendez-vous médical que vous n'avez pas pris, ou vous demandant de "confirmer" un rendez-vous existant en cliquant sur un lien.
Exemples de messages frauduleux :
- "Doctolib : Rappel de votre rendez-vous demain à 14h30. Confirmez ici : [lien]"
- "Votre rendez-vous avec Dr. Martin a été modifié. Voir les détails : [lien]"
- "Doctolib : Un nouveau créneau est disponible pour votre rendez-vous en attente : [lien]"
Pourquoi c'est efficace :
- De nombreuses personnes ont effectivement des rendez-vous médicaux prévus
- Le nom d'un médecin (même fictif) inspire confiance
- On ne veut pas manquer un rendez-vous médical important
- Le SMS semble identique aux vrais rappels Doctolib
2. Fausse confirmation de compte ou mise à jour
Un email prétend que votre compte Doctolib doit être "vérifié", "mis à jour" ou "réactivé" pour des raisons de sécurité ou suite à une mise à jour de la plateforme. Le lien mène vers une fausse page de connexion Doctolib.
Variantes :
- "Votre compte Doctolib sera désactivé dans 48h si vous ne confirmez pas vos informations"
- "Mise à jour obligatoire de vos données de santé"
- "Nouvelle politique de confidentialité : confirmez votre accord"
3. Faux email de téléconsultation
Avec l'essor de la téléconsultation, les escrocs envoient de faux emails prétendant qu'un médecin vous a prescrit une téléconsultation ou qu'un praticien souhaite partager un document médical avec vous. Le lien mène vers un faux site qui collecte vos identifiants.
4. Fausse notification de document médical
L'email prétend qu'un nouveau document (ordonnance, résultat d'analyse, compte-rendu médical) a été ajouté à votre dossier Doctolib. La curiosité et l'inquiétude poussent à cliquer sur le lien pour consulter ce document.
Ce que font les escrocs :
- Créer un faux site Doctolib pour voler vos identifiants
- Vous rediriger vers un faux formulaire demandant votre numéro de Sécurité sociale
- Installer un logiciel malveillant via une fausse application Doctolib
5. Arnaque au paiement de téléconsultation
Un email vous informe qu'un paiement pour une téléconsultation a échoué et que vous devez "mettre à jour vos informations de paiement" pour éviter l'annulation du rendez-vous. L'objectif est de voler vos coordonnées bancaires.
6. Faux SMS de prise de rendez-vous Covid ou vaccination
Bien que les campagnes de vaccination massives soient terminées, des variantes persistent, exploitant les rappels vaccinaux ou d'autres campagnes de santé publique pour envoyer de faux SMS de prise de rendez-vous.
Comment reconnaître un vrai message Doctolib
Les domaines officiels de Doctolib
Les emails officiels de Doctolib proviennent de :
- @doctolib.fr
- @notification.doctolib.fr
- @info.doctolib.fr
Exemples de domaines frauduleux :
- doctolib-rdv.fr -- Frauduleux
- doctolib-sante.com -- Frauduleux
- notification-doctolib.net -- Frauduleux
- mon-doctolib.fr -- Frauduleux
Les vrais rappels Doctolib : comment ils fonctionnent
Par SMS :
- L'expéditeur affiche "Doctolib" (pas un numéro classique)
- Le message contient le nom du praticien et la date/heure exacte du rendez-vous
- Le lien renvoie vers doctolib.fr uniquement
- Doctolib ne demande jamais de payer via un lien SMS
Par email :
- L'email contient votre prénom et le nom du praticien
- Les détails du rendez-vous (date, heure, lieu) sont précis
- Les boutons renvoient vers doctolib.fr
- Aucune pièce jointe n'est présente dans les rappels de rendez-vous
Vérifier directement sur Doctolib
La méthode la plus sûre :
- Ouvrez l'application Doctolib ou rendez-vous sur doctolib.fr (tapez l'adresse manuellement)
- Connectez-vous à votre compte
- Consultez la section "Mes rendez-vous"
- Si le rendez-vous mentionné dans l'email n'apparaît pas, c'est un phishing
- Si un document médical est annoncé, vérifiez dans la section "Mes documents"
Les différences clés entre vrai et faux
| Élément | Vrai Doctolib | Faux Doctolib | |---------|--------------|---------------| | Expéditeur email | @doctolib.fr | @doctolib-rdv.com, etc. | | Nom du praticien | Réel et vérifiable | Souvent générique ou inventé | | Détails du rendez-vous | Date, heure, lieu précis | Vagues ou absents | | Lien | doctolib.fr | doctolib-confirmation.fr, etc. | | Demande de paiement par lien | Jamais par SMS | Fréquent | | Tonalité | Informative, calme | Urgente, menaçante |
Les risques spécifiques du phishing Doctolib
Vol de données de santé
Les données de santé sont parmi les plus sensibles et les mieux protégées par le RGPD. Un pirate ayant accès à votre compte Doctolib peut :
- Consulter votre historique médical : Rendez-vous, spécialistes consultés, pathologies
- Accéder à vos documents : Ordonnances, résultats d'analyses, comptes-rendus
- Usurper votre identité médicale : Se faire prescrire des médicaments à votre nom
- Exercer du chantage : Menacer de divulguer vos informations de santé
Usurpation d'identité
Le compte Doctolib contient des informations suffisantes pour usurper votre identité : nom, prénom, date de naissance, adresse, numéro de Sécurité sociale. Ces données peuvent être utilisées pour :
- Ouvrir des comptes bancaires à votre nom
- Souscrire des crédits à la consommation
- Commander des cartes Vitale frauduleuses
- Accéder à d'autres services publics
Que faire si vous avez été victime
Si vous avez saisi vos identifiants Doctolib
- Connectez-vous immédiatement sur doctolib.fr (tapez l'adresse manuellement)
- Changez votre mot de passe Doctolib
- Vérifiez vos rendez-vous pour détecter des prises de rendez-vous frauduleuses
- Vérifiez vos documents pour vous assurer qu'aucun document n'a été ajouté ou consulté
- Vérifiez vos informations personnelles (email, téléphone, adresse)
- Contactez le support Doctolib pour signaler la compromission
Si vous avez communiqué votre numéro de Sécurité sociale
- Contactez votre CPAM pour signaler le vol de votre numéro
- Surveillez vos remboursements sur amelipro ou l'application Ameli
- Portez plainte auprès de la police ou de la gendarmerie
- Soyez vigilant aux tentatives d'usurpation d'identité dans les mois suivants
Si vous avez communiqué vos coordonnées bancaires
- Faites opposition sur votre carte bancaire immédiatement
- Contactez votre banque pour signaler la fraude
- Portez plainte auprès de la police ou de la gendarmerie
- Surveillez vos relevés bancaires
Comment protéger votre compte Doctolib
Sécuriser votre compte
- Utilisez un mot de passe fort et unique pour Doctolib
- Activez la double authentification si disponible
- Ne réutilisez pas le même mot de passe que sur d'autres sites
- Déconnectez-vous après chaque utilisation sur un ordinateur partagé
- Mettez à jour l'application Doctolib régulièrement
Bonnes pratiques pour les notifications
- Utilisez l'application officielle Doctolib pour consulter vos rendez-vous
- Ne cliquez jamais sur un lien dans un SMS de rappel si vous avez le moindre doute
- Vérifiez toujours sur l'application ou le site avant de réagir à un email
- Enregistrez doctolib.fr dans vos favoris
Protéger vos données de santé
- Limitez les documents que vous partagez via Doctolib
- Vérifiez régulièrement les praticiens qui ont accès à votre dossier
- Signalez immédiatement tout accès non autorisé
Signaler un phishing Doctolib
- Contactez Doctolib : [email protected]
- SMS frauduleux : Transférez au 33700
- Signalement en ligne : internet-signalement.gouv.fr (Pharos)
- Assistance : cybermalveillance.gouv.fr
- Signal-Arnaques : signal-arnaques.com
Conclusion
Le phishing Doctolib est particulièrement insidieux car il exploite la confiance que nous accordons aux communications liées à notre santé. Les données de santé sont parmi les plus sensibles et leur vol peut avoir des conséquences graves et durables. La règle essentielle : ne cliquez jamais sur un lien dans un email ou SMS prétendant provenir de Doctolib. Utilisez toujours l'application officielle ou le site doctolib.fr pour consulter vos rendez-vous, documents et informations de compte. En cas de doute sur un message, connectez-vous directement à votre compte pour vérifier.
Articles connexes
- Phishing Ameli - Faux emails de la Sécurité sociale
- Phishing des banques - Faux emails bancaires
- Arnaque au faux conseiller bancaire - Appels frauduleux
- Phishing des impôts - Faux remboursements d'impôts