AdaptHealth affirme qu’une fuite chez un prestataire a exposé des données de patients et de facturation
AdaptHealth a révélé que des attaquants ont utilisé l’ingénierie sociale pour s’introduire dans son environnement cloud via un prestataire tiers, exposant des informations sensibles sur des patients e...
AdaptHealth a révélé que des attaquants ont utilisé l’ingénierie sociale pour s’introduire dans son environnement cloud via un prestataire tiers, exposant des informations sensibles sur des patients ainsi que des identifiants liés à la facturation des assurances.
Dans un document déposé auprès de la Securities and Exchange Commission (SEC) des États-Unis, ce fournisseur d’équipements médicaux à domicile basé en Pennsylvanie a indiqué que les intrus avaient accédé à des outils internes de gestion des patients, à des systèmes de stockage de documents et à des portails connectés à des plateformes externes de dossiers médicaux électroniques. L’entreprise a déclaré avoir pris connaissance du problème le 15 juin, lorsque l’attaquant l’a contactée pour signaler le vol.
Quelles données ont été volées
Selon AdaptHealth, les éléments volés comprennent un fichier contenant des mots de passe associés à la facturation des assurances, ainsi que des informations permettant d’identifier personnellement des personnes et des informations de santé protégées appartenant à certains patients. L’entreprise a déclaré ne pas croire que des numéros de sécurité sociale ou des données de cartes de paiement aient été affectés.
AdaptHealth n’a pas précisé si l’incident impliquait une demande d’extorsion ni si un paiement avait été effectué. Au moment de la divulgation, aucun groupe connu de rançongiciel ou d’extorsion n’en avait revendiqué la responsabilité.
Réponse de l’entreprise et enquête
Après avoir découvert l’intrusion, AdaptHealth a déclaré avoir activé sa procédure de réponse aux incidents, désactivé le compte du prestataire, réinitialisé les identifiants et ajouté des contrôles d’accès supplémentaires. L’entreprise estime que l’incident est désormais contenu, mais son enquête se poursuit afin de déterminer l’ampleur totale de l’exposition.
Le 27 juin, AdaptHealth a conclu que la fuite constituait un événement important en raison de la nature et du volume potentiel des données exposées, ce qui a déclenché l’obligation de déposer un document auprès de la SEC. L’entreprise a également déclaré avoir pris des mesures destinées à réduire le risque de diffusion ou d’utilisation abusive des informations volées.
- Vecteur d’attaque : ingénierie sociale via un prestataire tiers
- Systèmes consultés : gestion des patients, stockage de documents et portails de dossiers médicaux électroniques
- Données exposées : informations sur les patients, dossiers médicaux et mots de passe liés à la facturation
- Données vraisemblablement non affectées : numéros de sécurité sociale et informations de paiement
Fondée en 2012, AdaptHealth fournit des équipements et des services liés aux soins respiratoires, au sommeil et au diabète. Dans son rapport annuel 2024, l’entreprise indiquait servir plus de 4,2 millions de patients dans les 50 États américains.
