Medtronic indique que des données de patients et de santé pourraient avoir été exposées lors d’une intrusion sur son réseau en avril

Medtronic, le fabricant de dispositifs médicaux connu pour ses stimulateurs cardiaques et ses pompes à insuline, a informé certains patients que leurs informations personnelles et de santé pourraient...

Medtronic, le fabricant de dispositifs médicaux connu pour ses stimulateurs cardiaques et ses pompes à insuline, a informé certains patients que leurs informations personnelles et de santé pourraient avoir été consultées lors d’une cyberattaque survenue plus tôt cette année.

Dans des avis de violation envoyés aux personnes concernées, l’entreprise a indiqué avoir détecté une activité suspecte le 15 avril, avant de conclure qu’un acteur non autorisé avait eu accès à certains systèmes de l’entreprise du 13 au 19 avril. Les systèmes concernés contenaient notamment des noms, des coordonnées, des dates de naissance, des numéros de sécurité sociale et des informations relatives à la santé.

Medtronic a déclaré recueillir certaines de ces informations afin d’assurer les mises à jour de ses produits et de respecter ses obligations réglementaires. L’entreprise a ajouté n’avoir trouvé aucun indice indiquant que les données avaient été rendues publiques ou publiées en ligne, sans toutefois préciser si l’intrus en avait fait des copies.

Les dispositifs des patients n’ont pas été affectés, affirme Medtronic

L’entreprise a également tenu à rassurer les patients en affirmant que l’incident n’avait pas compromis la sécurité ni le fonctionnement de ses dispositifs. Dans son avis, Medtronic a indiqué que son enquête n’avait révélé aucun élément montrant qu’un dispositif avait été affecté d’une manière susceptible de l’empêcher de délivrer le traitement prévu.

Lorsque l’intrusion a été révélée pour la première fois en avril, Medtronic avait déclaré qu’elle n’avait eu aucune incidence sur la sécurité des patients, la fabrication, la distribution, les rapports financiers ou sa capacité à servir ses clients. L’entreprise avait également précisé que son environnement informatique interne était séparé des réseaux qui prennent en charge ses produits et que les réseaux de ses clients hospitaliers étaient gérés de manière indépendante.

Peu après l’intrusion, le groupe d’extorsion ShinyHunters a ajouté Medtronic à son site de divulgation et affirmé avoir dérobé plus de neuf millions d’enregistrements. Le groupe a menacé de publier ces informations à moins qu’une rançon ne soit versée, mais l’annonce a ensuite été retirée et aucune donnée n’a été publiée. Medtronic n’a pas identifié publiquement les attaquants ni établi de lien entre l’incident et un groupe précis.

L’avis de violation laisse plusieurs questions sans réponse, notamment le nombre de personnes concernées, le mode d’accès utilisé et les raisons pour lesquelles la notification a pris plus de deux mois. Medtronic a déclaré avoir renforcé ses mesures de sécurité, informé les autorités chargées de l’application de la loi et les régulateurs, et proposer aux personnes concernées deux ans de surveillance du crédit, de surveillance du dark web et de services de restauration d’identité.