S.01Hôpitaux, cliniques, laboratoires, e-santé

Test d'intrusion pour la santé, là où l'arrêt dégrade le soin.

Darkmoon teste l'informatique autour du soin : portails patients, interfaces web du DPI, flux DICOM et HL7 joignables sur le réseau, VPN d'astreinte, Active Directory et les tenants cloud où atterrissent les exports. Les dispositifs médicaux en usage clinique restent hors périmètre ; l'objectif est de montrer, preuves à l'appui, comment un attaquant les atteindrait. Exécutez-le dans votre enceinte ou commandez une mission managée au forfait.

749
incidents déclarés par les structures sanitaires et médico-sociales en 2024 (ANS)
230
de ces incidents ont imposé un mode dégradé ou interrompu les soins
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils

S.03Santé
Pourquoi les établissements de santé sont exposés

L'observatoire de l'ANS a recensé 749 incidents déclarés par les structures sanitaires et médico-sociales en 2024, contre 581 l'année précédente ; 230 d'entre eux ont imposé un passage en mode dégradé ou une interruption des soins. Le schéma est connu : une activité qui ne peut pas s'arrêter, un parc qui mêle un portail patient récent et un poste d'imagerie figé sur un système d'exploitation ancien, et des centaines de prestataires qui détiennent un accès distant.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Le soin n'attend pas la fenêtre de patch

Postes de modalités, automates de laboratoire et PC de pilotage tournent souvent sur un système que le fabricant a figé au moment du marquage. Impossible de les corriger comme un poste bureautique : c'est le réseau autour qui doit tenir. Le pentest dit s'il tient.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Le portail patient est la porte d'entrée

Prise de rendez-vous, serveur de résultats, pré-admission en ligne, liens de téléconsultation : autant d'identifiants patients et de données de santé exposés sur Internet. Une faille d'autorisation ici n'est pas un bug, c'est une fuite de dossiers en masse.

Attack surfaceexposure

Des centaines de prestataires en télémaintenance

Constructeurs d'imagerie, intégrateurs du SIL, mainteneurs de GTB et de CVC, prestataire informatique mutualisé du GHT : chacun garde un compte VPN ou un tunnel de télémaintenance. L'ANS relève des incidents malveillants qui atteignent les établissements par ces prestataires partagés.

darkmoon-licence.dmeDocker
LicencePro · annual
Machine code7F3A-…-C21E
Seats1 node
Statussealed ✓

Un seul Active Directory pour tout le site

Postes de service avec identifiants partagés, comptes VPN d'astreinte sans MFA, comptes de service du SIH et du PACS : un domaine plat relie le réseau administratif au réseau clinique, et les groupes de rançongiciel connaissent le chemin.

S.04Surface d'attaque
La surface d'attaque d'un établissement de santé

Six familles de systèmes que Darkmoon énumère et attaque, d'Internet vers l'intérieur. Les dispositifs médicaux eux-mêmes sont exclus ; les chemins qui y mènent ne le sont pas.

Portail patient
Rendez-vous, résultats et pré-admission en ligne

Énumération de comptes, parcours OTP fragiles, références directes non contrôlées sur les comptes rendus, traitement des pièces de pré-admission, gestion de session entre les sous-domaines de l'établissement.

SIH / DPI
Interfaces web du dossier patient informatisé

Clients web des soignants, module de prescription, gestion des lits et facturation publiés sur l'intranet ou derrière un reverse proxy. Authentification, séparation des rôles, API derrière l'interface.

DICOM / PACS
Flux d'imagerie et d'interfaçage joignables sur le réseau

Écouteurs DICOM, visualiseurs web du PACS, moteurs d'intégration HL7 et FHIR. Darkmoon teste leur joignabilité, leur authentification et les consoles web qui les administrent, jamais la modalité ni son firmware.

VPN
Accès distants des astreintes et des prestataires

Boîtiers SSL-VPN, passerelles de bureau à distance, tunnels de télémaintenance. Interfaces d'administration exposées, CVE connues sur les équipements de bordure, comptes sans MFA, routes vers les plages cliniques.

Active Directory
Identité : domaine, Entra ID et comptes de service partagés

Kerberoasting, abus de délégation, protocoles hérités, comptes partagés dans les unités et les blocs, exposition des GPO, synchronisation entre le domaine local et le tenant Microsoft 365.

Cloud / HDS
Tenants cloud et exports vers l'hébergeur HDS

Stockage objet contenant exports et sauvegardes, rôles IAM des équipes recherche ou e-santé, intégrations SaaS avec l'hébergeur certifié. Darkmoon teste votre configuration ; il n'est pas lui-même hébergeur de données de santé.

S.05Chemins d'attaque

Comment un attaquant atteint les données patients.

Darkmoon enchaîne les findings en chemins et conserve la preuve de chaque étape : la requête, la charge, la capture. Quatre chemins que nos agents recherchent dans un parc hospitalier.

01
Du serveur de résultats au dossier de tous les patients

Un identifiant prévisible dans la route de téléchargement des comptes rendus, aucun contrôle d'autorisation au-delà de la session : un patient authentifié énumère les résultats des autres. Qualifié EXPLOITED lorsque l'agent récupère un second compte rendu sur un compte de test.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste dans un établissement de santé

Trois formes de mission, chacune avec un orchestrateur et des agents spécialisés derrière une passerelle MCP : le modèle propose, la passerelle exécute dans la liste autorisée, et chaque finding est qualifié EXPLOITED, CONFIRMED ou UNCONFIRMED par une grille adversariale.

web, API, bordure
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Surface externe : portails, API, passerelles VPN

Portails patients et professionnels, API de prise de rendez-vous, liens de téléconsultation, passerelles VPN et de bureau à distance, passerelles de messagerie. Agents web et API, vérification des CVE de bordure, tests d'authentification et d'autorisation avec les comptes de test que vous fournissez.

AD, réseau
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Parc interne : Active Directory et joignabilité du réseau clinique

Depuis une position de compromission supposée sur le réseau administratif : attaques d'identité, mouvement latéral, cloisonnement entre plages administratives, biomédicales et d'imagerie, joignabilité des consoles DICOM, HL7 et PACS. Lecture seule sur les segments cliniques, convenue au cadrage.

cloud, identité, CI/CD
Attack surfaceexposure

Tenants cloud, exports HDS et CI/CD des éditeurs e-santé

Tenants AWS, Azure ou GCP du GHT ou de l'éditeur, configuration Microsoft 365 et Entra ID, politiques de stockage, secrets de pipeline, clusters Kubernetes qui hébergent les applications patients, endpoints IA utilisés dans les outils de tri.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Les données de santé restent chez votre hébergeur HDS.

Darkmoon n'héberge ni ne copie de données patients. La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Les établissements qui ne peuvent rien faire sortir auto-hébergent le moteur avec un LLM local via Ollama ou llama.cpp, ou l'exécutent en mode appliance (Pro). Dans la mission managée, les preuves restent dans un espace client que vous contrôlez, et les tests utilisent les comptes que vous fournissez, jamais de dossiers patients réels.

S.10Contexte réglementaire
NIS2, HDS et PGSSI-S : ce qui s'applique aux établissements de santé

La santé est l'un des rares secteurs nommés par la directive NIS2 elle-même. En France, l'hébergement de données de santé est une activité à part, certifiée (HDS), et la PGSSI-S de l'ANS fixe le cadre de sécurité des systèmes d'information de santé, dans la continuité du programme CaRE. Aucun de ces textes ne nomme le test d'intrusion comme livrable obligatoire. Darkmoon ne certifie pas la conformité ; il produit des findings documentés et reproductibles que vous pouvez verser à votre dossier de preuves devant votre direction, vos auditeurs ou votre autorité.

NIS2, annexe I, point 5 : Santé

L'annexe I range parmi les secteurs hautement critiques les « prestataires de soins de santé au sens de l'article 3, point g), de la directive 2011/24/UE », les laboratoires de référence de l'UE (règlement 2022/2371, art. 15), les entités qui mènent la recherche et le développement de médicaments (directive 2001/83/CE), les fabricants de produits pharmaceutiques de base (NACE Rév. 2, C 21) et les fabricants de dispositifs médicaux de la liste critique en cas d'urgence de santé publique (règlement 2022/123, art. 22). Les autres fabricants de dispositifs médicaux relèvent de l'annexe II, point 5 a).

Qui est concerné : la règle de taille et l'exception de santé publique

Une entité d'un type listé entre dans le champ dès lors qu'elle est au moins une entreprise de taille moyenne : 50 salariés ou plus, ou un chiffre d'affaires annuel ET un total de bilan supérieurs à 10 M€ ; les entités essentielles sont les grandes, 250 salariés ou plus, ou un chiffre d'affaires supérieur à 50 M€ et un bilan supérieur à 43 M€ ; s'y ajoutent les cas indépendants de la taille des articles 2, paragraphe 2, et 3. L'article 2, paragraphe 2, point c), permet à un État membre de retenir une entité quelle que soit sa taille lorsqu'une perturbation de son service « pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique ».

France : la loi de transposition n'est pas en vigueur

Le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité » a été adopté par le Sénat le 12 mars 2025 ; sa séance publique à l'Assemblée nationale est programmée le 7 octobre 2026 et la loi n'est pas promulguée. L'ANSSI propose déjà une pré-inscription et un test d'éligibilité sur messervices.cyber.gouv.fr/nis2, et a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026.

HDS : une certification d'hébergement, pas un résultat de pentest

L'article L1111-8 du Code de la santé publique impose à quiconque héberge des données de santé à caractère personnel pour le compte d'un professionnel ou d'un établissement d'être certifié HDS (référentiel v2, arrêté du 26 avril 2024). Darkmoon n'est pas hébergeur de données de santé et un test d'intrusion ne rend personne certifié HDS. Il teste la configuration que vous contrôlez autour de cet hébergement, et les copies qui en sortent.

Darkmoon ne certifie pas la conformité. Cette section est une information générale, pas un conseil juridique ; elle reflète les textes au 4 octobre 2026, avant la promulgation de la loi française de transposition.

S.11Cas d'usage
Un GHT à deux sites, un PACS mutualisé et un VPN d'astreinte

Le RSSI d'un groupement hospitalier de territoire veut savoir si le VPN d'astreinte et le PACS mutualisé créent un chemin d'Internet vers le réseau d'imagerie. L'appel de cadrage fixe les règles : comptes de test sur le portail patient, point d'entrée en compromission supposée sur le VLAN administratif, plages d'imagerie en lecture seule, aucune interaction avec une modalité, créneaux de test hors pics d'activité. Les agents de Darkmoon énumèrent la surface externe, attaquent la couche d'identité et cartographient quelles consoles cliniques sont joignables depuis où.

Résultat

Un rapport classé par sévérité avec la preuve de chaque étape, un graphe d'infrastructure qui montre le chemin administratif vers clinique qui a fonctionné, un débrief avec le RSSI et l'ingénieur biomédical, et une liste de correctifs que le GHT peut transmettre à ses intégrateurs. Les findings deviennent une pièce du dossier de preuves de l'établissement au titre de l'article 21, paragraphe 2, point f), de NIS2 ; la certification de son hébergement reste chez son hébergeur HDS.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un RSSI d'hôpital demande en premier.

Testez-vous les dispositifs médicaux ?

Non. Les dispositifs médicaux en usage clinique (modalités, pompes, moniteurs, automates) sont hors du périmètre de test autonome, et Darkmoon ne touche jamais au firmware d'un dispositif ni à quoi que ce soit lié au marquage ou au règlement MDR. Il teste l'informatique autour : le réseau qui les porte, les consoles qui les administrent, l'identité qui y mène et les portails qui exposent leurs données.

Un test d'intrusion peut-il perturber les soins ?

L'appel de cadrage sert précisément à l'éviter. Les plages cliniques et biomédicales sont placées en lecture seule ou exclues, les créneaux sont convenus, et l'exécution des outils passe par une passerelle MCP avec une liste autorisée figée à la compilation : le modèle n'obtient jamais de shell. Dans la mission managée, les experts d'ASC-IT supervisent l'exécution de bout en bout.

NIS2 impose-t-elle un test d'intrusion aux hôpitaux ?

La directive ne nomme ni type de test ni fréquence. L'article 21, paragraphe 2, point f), exige des « politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité » ; un test d'intrusion validé est un moyen de produire cette preuve, pas un livrable imposé. Que votre établissement soit entité essentielle ou importante dépend de l'annexe I, de la taille et de l'identification nationale.

Nos données sont chez un hébergeur HDS. Où vont les preuves du test ?

Darkmoon n'est pas hébergeur de données de santé et n'a pas besoin de données patients pour tester. La Privacy Gateway tokenise IP, noms d'hôtes, URL, e-mails et identifiants sur votre machine avant que quoi que ce soit n'atteigne le modèle ; vous pouvez aussi exécuter tout le moteur dans votre enceinte avec un modèle local. Dans la mission managée, le rapport vit dans un espace client protégé par e-mail et code OTP.

Et le programme CaRE, la PGSSI-S, les exigences de l'ANS ?

Ce sont des cadres de sécurité et de financement portés par l'ANS et le ministère ; ils ne font pas de Darkmoon un prérequis et Darkmoon ne les certifie pas. Les findings qualifiés et leurs preuves servent de constat technique dans la trajectoire de sécurisation que votre établissement documente, aux côtés de vos audits et de votre déclaration d'incidents au CERT Santé.

Comment est tarifée une mission pour un GHT multi-sites ?

La mission managée est affichée à 799 € forfaitaires, prix indicatif ajusté au périmètre final lors de l'appel de cadrage. Un groupement à plusieurs sites et plusieurs tenants sera généralement découpé en plusieurs périmètres. Le cadre légal, l'autorisation de test et les clauses de responsabilité sont signés électroniquement avant tout démarrage.

Nous sommes un éditeur e-santé. Peut-on l'intégrer à notre CI/CD ?

Oui. Darkmoon s'intègre à GitHub Actions, GitLab CI/CD et Jenkins ; l'édition Pro ajoute le planificateur de campagnes récurrentes et l'agent de remédiation qui ouvre des pull requests de correctif validées en sandbox pour relecture humaine, jamais fusionnées automatiquement. Les établissements clients demandent de plus en plus ce type de preuve à leurs éditeurs.

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Testez l'informatique autour du soin, avant que quelqu'un d'autre ne le fasse.

Décrivez vos portails, vos VPN et vos tenants, signez le cadre en ligne et recevez un rapport étayé par des preuves, avec un débrief. Les dispositifs médicaux restent hors périmètre ; les chemins qui y mènent, non.