Abbott enquête sur deux incidents cyber alors que des groupes d’extorsion revendiquent des compromissions
Abbott Laboratories examine deux incidents de cybersécurité distincts touchant différentes activités de l’entreprise, notamment un accès non autorisé à des systèmes historiques associés à ses opératio...
Abbott Laboratories examine deux incidents de cybersécurité distincts touchant différentes activités de l’entreprise, notamment un accès non autorisé à des systèmes historiques associés à ses opérations de diagnostic du cancer et une intrusion présumée dans un portail client hébergé en externe.
L’entreprise a commencé à enquêter sur le premier incident après que le groupe d’extorsion ShinyHunters a inscrit l’activité Exact Sciences d’Abbott sur son site de fuite de données. Le groupe avait initialement fixé au 18 juillet la date limite des négociations, avant de la repousser au 21 juillet. Abbott a déclaré que l’accès non autorisé s’était limité à un petit nombre de systèmes internes de l’activité de diagnostic du cancer.
Selon Abbott, l’incident n’a perturbé ni les opérations, ni la fabrication, ni les activités de laboratoire, ni la disponibilité des produits, ni les services aux patients. L’entreprise a indiqué que les autres activités et systèmes d’Abbott n’avaient pas été affectés et que l’environnement historique d’Exact Sciences était séparé du reste de l’organisation. Abbott a activé sa procédure de réponse aux incidents, engagé des spécialistes externes en cybersécurité et informé les autorités chargées de l’application de la loi. Elle ne prévoit actuellement aucun effet significatif sur ses résultats financiers.
ShinyHunters a déclaré à des journalistes avoir utilisé de l’ingénierie sociale par téléphone contre plusieurs employés afin de compromettre un compte d’authentification unique Microsoft Entra. Le groupe a affirmé avoir accédé à plusieurs plateformes de l’entreprise et récupéré des documents, des contrats ainsi que des informations relatives aux clients. Il a également revendiqué l’obtention de vastes ensembles de données contenant des informations personnelles, des dossiers médicaux et des documents commerciaux. Ces allégations n’ont pas été confirmées de manière indépendante et le groupe n’a pas rendu publiques les données présumées.
Une allégation distincte concernant LabCentral
Un deuxième acteur malveillant, connu sous le nom de ShadowByt3$, a affirmé être entré dans l’environnement de diagnostic Core Laboratory d’Abbott via le portail client LabCentral, en utilisant des identifiants compromis. L’acteur a déclaré avoir accédé au portail le 4 juillet et extrait des fichiers au moyen d’interfaces de programmation d’applications.
Les éléments présumément concernés comprennent des manuels produits, des dossiers réglementaires, des certificats de fabrication, des spécifications techniques et d’autres documents. ShadowByt3$ a fourni des captures d’écran et une liste de fichiers comme preuves présumées, tout en affirmant qu’aucune information client n’avait été dérobée.
Abbott a reconnu avoir connaissance de l’incident potentiel, mais a contesté la description des données. L’entreprise a indiqué que LabCentral était un portail hébergé par un tiers et accessible depuis l’extérieur, contenant des documents de référence technique disponibles publiquement, et que cet environnement ne renfermait aucune information sensible relative aux clients ni aucune information commerciale exclusive.
Aucun des deux groupes n’avait publié les données qu’il affirmait détenir au moment de la publication de l’article. Les enquêtes d’Abbott devront déterminer si des informations ont été consultées ou exfiltrées et si l’un ou l’autre de ces événements présente des risques dépassant les systèmes affectés.
