Cybersécurité

AdaptHealth confirme l’exposition des données de 4,1 millions de personnes lors d’une cyberattaque

AdaptHealth a confirmé qu’une cyberattaque a permis aux attaquants d’accéder aux données de 4 115 802 personnes, notamment à des informations de santé et d’assurance. La compromission s’est produite après le ciblage, par ingénierie sociale, d’un compte à privilèges élevés appartenant à un prestataire externe.

2026-09-09
4 min de lecture
8 vues
فريق تحرير certi.news
AdaptHealth confirme l’exposition des données de 4,1 millions de personnes lors d’une cyberattaque

La société américaine de soins de santé AdaptHealth a confirmé qu’une cyberattaque avait entraîné l’exposition des données de 4 115 802 personnes, soit environ 4,1 millions de personnes. L’entreprise fournit des appareils, des fournitures et des services médicaux à domicile, notamment des équipements pour traiter l’apnée du sommeil, des appareils d’assistance respiratoire, des services d’oxygénothérapie, des lits d’hôpital et des produits de mobilité.

AdaptHealth avait révélé l’incident pour la première fois dans un dépôt auprès de la Securities and Exchange Commission (SEC) des États-Unis, le 2 juillet 2026, en précisant que les attaquants étaient parvenus à pénétrer dans ses systèmes et à extraire des données privées. L’enquête ultérieure a montré que la compromission avait commencé plus tôt et qu’elle avait notamment impliqué l’accès à des applications professionnelles en nuage, à des systèmes internes de gestion des patients, à des plateformes de stockage de documents et à des portails donnant accès à des systèmes de dossiers médicaux électroniques.

Quelles données ont été exposées ?

Dans une mise à jour publiée le 14 août, l’entreprise a déclaré que la compromission s’était produite le 5 juin et que les données concernées pouvaient inclure :

  • Les noms complets et les coordonnées.
  • Les informations démographiques.
  • Les données d’assurance maladie.
  • Les informations de santé.

AdaptHealth a expliqué qu’un acteur malveillant l’avait contactée le 15 juin pour demander une rançon en échange de la non-publication des données volées. L’entreprise a indiqué que le point d’entrée était une campagne d’ingénierie sociale qui avait permis de compromettre un compte à privilèges élevés appartenant à un prestataire externe.

Selon le site web de l’entreprise, AdaptHealth servait environ 4,1 millions de patients dans les 50 États américains, par l’intermédiaire d’un réseau de 680 sites, d’après des données de juillet 2024. L’entreprise a également adressé une notification au ministère américain de la Santé et des Services sociaux, qui indiquait que 4 115 802 personnes étaient concernées.

Le lien entre ShinyHunters et l’attaque

Un précédent rapport de HIPAA Journal indiquait que le groupe ShinyHunters était à l’origine de l’attaque, en s’appuyant sur l’ajout du nom d’AdaptHealth à la liste de ses victimes par le groupe. Toutefois, BleepingComputer n’a pas trouvé le nom de l’entreprise sur le portail d’extorsion de ShinyHunters, ce qui laisse penser que le groupe a peut-être supprimé cette mention par la suite. L’attribution de l’attaque au groupe repose donc sur cet indice, et non sur une confirmation directe d’AdaptHealth dans les informations disponibles.

Pourquoi cette information est-elle importante ?

L’importance de l’incident dépasse le nombre de personnes concernées, car les systèmes auxquels les attaquants ont accédé combinaient des données d’identification, financières et de santé, des catégories susceptibles d’accroître la gravité des conséquences d’une fuite pour les patients. L’incident montre également que la compromission du compte à privilèges élevés d’un prestataire externe peut ouvrir la voie à des applications en nuage et à des systèmes liés à la gestion des patients, même sans indication d’exploitation d’une vulnérabilité logicielle précise.

AdaptHealth a déclaré n’avoir trouvé aucune preuve de vol d’identité, de fraude ou d’utilisation abusive des données volées au moment de sa divulgation. Elle a également indiqué que les personnes concernées étaient censées avoir reçu des notifications contenant des instructions pour s’inscrire gratuitement pendant 12 mois à des services de surveillance du crédit et de protection contre le vol d’identité.

La confirmation de l’ampleur de l’incident intervient après des divulgations similaires de la part des entreprises de soins de santé et de technologies médicales Aesto Health, CareCloud et Unlimited Technology Systems. McKesson et Nutex Health ont également annoncé des incidents de compromission à la fin du mois précédent, sans préciser le nombre de personnes concernées au moment de la publication du rapport.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités