Astrana : fuite de données après une usurpation téléphonique

L'entreprise américaine de technologies de santé Astrana a informé la Securities and Exchange Commission (SEC) que des attaquants avaient pénétré ses serveurs et dérobé des informations privées ou confidentielles. La société juge l'incident significatif au regard de sa situation financière.

Avec cette déclaration, déposée mardi soir, Astrana rejoint la liste des entreprises de technologies de santé qui ont signalé une cyberattaque au gendarme boursier américain ces derniers mois.

Un numéro de téléphone usurpé comme porte d'entrée

Selon la déclaration, l'intrusion n'est pas partie d'une faille logicielle, mais d'un appel téléphonique. Les attaquants se sont fait passer pour des salariés d'Astrana et ont usurpé le numéro de téléphone principal de l'entreprise. Leurs appels semblaient ainsi provenir d'une ligne interne de confiance.

C'est avec ce numéro que les pirates ont contacté des employés, avant de finir par accéder aux serveurs de l'entreprise. La déclaration ne précise ni comment ces appels ont débouché sur un accès aux serveurs, ni quels employés ou systèmes étaient concernés.

« En l'état actuel de l'enquête en cours, la Société estime que certaines informations privées et/ou confidentielles conservées sur ses serveurs ont été consultées et/ou obtenues sans autorisation », indique Astrana dans sa déclaration.

Sauvegardes restaurées, question du rançongiciel en suspens

Astrana énumère plusieurs mesures prises en réaction, dont la restauration de « certains systèmes à partir de sauvegardes saines ». Ce type de restauration est souvent associé à une remise en route après une attaque par rançongiciel, mais l'entreprise n'a pas répondu aux demandes de commentaires sur ce point.

Mercredi après-midi, aucun groupe de pirates n'avait encore revendiqué l'attaque.

L'entreprise a prévenu les forces de l'ordre, ainsi que d'autres autorités de régulation fédérales et étatiques, et ses clients. La déclaration ne dit pas combien de clients sont touchés, ni quels types de données ont été volés.

Elle invoque en revanche la « nature potentiellement confidentielle et sensible des données » pour justifier le caractère significatif de l'incident. Les règles de la SEC imposent aux sociétés cotées de déclarer les incidents de cybersécurité susceptibles d'avoir un impact notable sur leur activité.

Une longue liste de conséquences possibles

Astrana prévient que l'attaque pourrait affecter, entre autres, sa « stratégie commerciale, ses activités, sa situation financière… ses prestataires de soins, ses patients, ses contreparties et la réputation de la Société ».

L'assurance cyber pourrait prendre en charge une partie de la facture. Reste à savoir si la couverture suffira à compenser les pertes.

Les enjeux sont de taille. Astrana compte parmi les plus grandes entreprises de technologies de santé aux États-Unis. Elle vend une plateforme technologique de gestion des opérations à quelque 20 000 prestataires de soins et a déclaré 972,5 millions de dollars de chiffre d'affaires au dernier trimestre. Une fuite chez un acteur de cette envergure peut se répercuter sur les prestataires et, au bout du compte, sur les patients.

Une tendance de fond dans les technologies de santé

La déclaration d'Astrana s'inscrit dans une série de fuites touchant des entreprises au service du secteur de la santé. Le fournisseur de dossiers médicaux électroniques Veradigm a récemment informé la SEC d'une fuite de données portant sur des numéros de sécurité sociale.

Ces six derniers mois, des entreprises de santé comme Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix et Boston Scientific ont toutes signalé des cyberattaques.

Notre analyse

Le détail le plus parlant de la déclaration d'Astrana, c'est le point d'entrée. Les attaquants n'avaient pas besoin d'exploit. Il leur suffisait d'un numéro de téléphone crédible et d'employés prêts à lui faire confiance. Cela laisse penser que l'ingénierie sociale par téléphone, souvent appelée vishing, reste un moyen efficace de s'introduire dans les grandes organisations, même celles qui disposent de budgets de sécurité conséquents. L'identifiant de l'appelant se falsifie facilement, et un appel qui semble venir de la ligne principale de l'entreprise elle-même inspire d'emblée confiance.

Pour les défenseurs, la leçon est claire : les appels d'apparence interne méritent la même méfiance que les e-mails suspects. Toute demande d'accès, d'identifiants ou de session à distance doit être vérifiée par un autre canal, quel que soit le numéro affiché. Les services d'assistance et les équipes de support informatique sont des cibles toutes trouvées pour ce genre de prétexte.

La dimension santé pèse lourd. Des plateformes comme celle d'Astrana font le lien entre des milliers de prestataires de soins et leurs patients, ce qui les rend attrayantes pour des attaquants en quête de données sensibles à grande échelle. Les incidents récents, des statistiques Medicare exposées à la liste d'entreprises citée plus haut, montrent à quel point ce secteur reste exposé.

Il faudra voir si un groupe revendique l'attaque dans les prochains jours et si Astrana finit par confirmer la piste du rançongiciel. Le recours à des sauvegardes saines laisse entrevoir des perturbations allant au-delà du vol de données, mais rien n'est confirmé à ce stade. Les groupes criminels ont montré qu'ils empruntent toutes les voies d'accès disponibles, des prétextes téléphoniques aux serveurs de build non corrigés. Les prochaines mises à jour auprès de la SEC devraient aussi révéler combien de personnes sont touchées et quelles données ont été dérobées.