Veradigm, spécialisée dans les technologies de santé, a révélé un incident de fuite de données résultant de la compromission de l’environnement de l’un de ses fournisseurs externes. Dans une déclaration adressée à la Securities and Exchange Commission des États-Unis, l’entreprise a indiqué qu’un attaquant avait obtenu des identifiants depuis l’environnement du fournisseur, puis les avait utilisés pour accéder à une interface API destinée aux services à la clientèle et copier des données de patients.
Les données dont Veradigm a reconnu l’exposition comprennent des informations personnelles et des numéros de sécurité sociale de certains patients, tandis que l’entreprise a déclaré que les informations cliniques et médicales n’avaient pas été touchées. Elle a également précisé que les identifiants compromis ne donnaient accès qu’à cette interface limitée et ne permettaient pas d’accéder à son réseau plus large, à ses serveurs, à ses bases de données ou à ses autres systèmes.
Que s’est-il passé ?
Veradigm a découvert l’incident et engagé des mesures de réponse. Elle a également informé les autorités chargées de l’application de la loi et lancé une enquête afin de déterminer l’étendue de l’impact. L’entreprise a confirmé que l’incident n’avait pas entraîné de perturbations opérationnelles et qu’il avait touché un petit nombre de clients, selon les informations dont elle dispose actuellement. Elle a indiqué que les clients et les personnes concernés recevaient des notifications, avec la mise à disposition de services de surveillance du crédit lorsque cela s’applique.
L’entreprise n’a pas identifié dans sa déclaration l’auteur de l’attaque. Toutefois, le groupe de rançongiciel The Gentlemen a revendiqué la responsabilité de la compromission le 5 septembre et a inscrit Veradigm sur son site de fuite de données. Le groupe affirme détenir 3,5 millions de dossiers de patients comprenant des noms complets, des adresses, des numéros de sécurité sociale, des adresses électroniques, des numéros de téléphone, ainsi que des données d’identification personnelle ou des informations sur les garants. Il a menacé de publier les données d’ici le 11 septembre si l’entreprise n’entrait pas en négociation au sujet de la rançon.
L’affirmation la plus importante n’est pas encore tranchée
La déclaration de Veradigm ne confirme pas le chiffre annoncé par le groupe, mais indique seulement que les données personnelles de certains patients ont été exposées et que l’enquête se poursuit. La différence entre la description de l’incident par l’entreprise, qui le présente comme limité, et l’affirmation du groupe selon laquelle il aurait volé des millions de dossiers reste donc un point essentiel nécessitant des éléments de preuve ou des résultats d’enquête supplémentaires.
Le groupe The Gentlemen est apparu vers le milieu de l’année 2025 et utilise un modèle de double extorsion, qui combine le vol de données et le chiffrement des systèmes. Selon l’article source, le groupe a annoncé plus de 800 victimes dans 86 pays et dans plusieurs secteurs, notamment la santé, la technologie, l’industrie manufacturière, le transport et les services financiers. Check Point a également relié, en avril 2026, un réseau de robots fonctionnant avec le logiciel malveillant SystemBC et comprenant plus de 1 500 hôtes à l’un des partenaires du groupe, tandis qu’ESET a déclaré en juin 2026 que le groupe utilisait un outil destiné à désactiver les solutions de détection et de réponse sur les terminaux, connu sous le nom de GentleKiller.
Pourquoi cette actualité est-elle importante ?
L’incident montre que la compromission des comptes d’un fournisseur externe peut permettre d’accéder à des données sensibles même lorsque l’attaque ne s’étend pas au réseau interne ou aux systèmes essentiels de l’entreprise. De même, le fait de limiter l’accès à une interface API n’annule pas l’impact de l’incident si cette interface est capable de renvoyer des données d’identification de patients. Pour les clients et les personnes concernées, la nature des dossiers touchés et leur nombre réel restent les principales questions ouvertes.
Veradigm affirme ne pas prévoir, à ce stade, d’impact significatif sur ses activités, ses opérations ou sa situation financière. Toutefois, cette évaluation est provisoire, car elle dépend des résultats actuels de l’enquête et pourrait évoluer si l’étendue des données touchées s’élargissait ou si les affirmations de The Gentlemen étaient confirmées. Il reste nécessaire de suivre les notifications officielles et les résultats de l’enquête avant d’adopter les chiffres du groupe ou de considérer les données médicales comme entièrement protégées.