Clover Health et AngMar : plus de 250 000 victimes

Clover Health et AngMar : plus de 250 000 victimes

Deux organismes de santé américains, Clover Health Investments et AngMar Management Services, informent plus de 250 000 personnes que leurs données personnelles et médicales ont été volées. Les deux incidents n'ont aucun lien entre eux, mais les deux entreprises ont été ajoutées la semaine dernière au portail des violations de données du ministère américain de la Santé et des Services sociaux (HHS).

Le portail du HHS recense les violations de données de santé touchant au moins 500 personnes. Les organisations soumises aux règles américaines de protection des données de santé sont tenues de signaler ce type d'incident à l'agence.

Clover Health : de l'ingénierie sociale contre des comptes d'employés

Clover Health Investments, basée à Jersey City, dans le New Jersey, a été piratée début juillet. Les attaquants ont eu recours à l'ingénierie sociale pour accéder à trois comptes d'employés de l'assureur santé. Aucun de ces comptes n'appartenait à un cadre.

L'entreprise a révélé l'incident en juillet dans une déclaration déposée auprès de la Securities and Exchange Commission (SEC), le régulateur qui supervise les sociétés cotées en bourse. Dans ce document, Clover Health indiquait que les attaquants avaient dérobé des données personnelles identifiables (PII) et des informations de santé protégées (PHI). PHI est le terme juridique américain désignant les données de santé pouvant être rattachées à une personne précise.

Les données potentiellement exposées comprennent :

  • les noms
  • les dates de naissance
  • les identifiants d'assurance
  • les numéros d'identification de compte

À la mi-septembre, l'entreprise a indiqué au HHS que 138 677 personnes étaient concernées.

AngMar : le rançongiciel Interlock revendique 700 Go

AngMar Management Services, basée à Mansfield, au Texas, prend en charge les opérations, l'administration et la gestion du réseau de support pour des prestataires de soins à domicile et de soins palliatifs.

L'entreprise a repéré une activité suspecte sur ses systèmes à la mi-juillet. Début septembre, elle a confirmé que des pirates avaient dérobé des PII et des PHI de patients.

La liste des données volées est plus longue que dans le cas de Clover Health et comprend des informations médicales plus sensibles :

  • noms et dates de naissance
  • numéros de sécurité sociale
  • détails de diagnostic et antécédents médicaux
  • informations d'assurance santé
  • identifiants de patients et noms des prestataires
  • détails des prescriptions
  • dates des soins

Le groupe de rançongiciel Interlock a inscrit AngMar Management Services sur son site de fuite en août. Ce site est hébergé sur Tor, le réseau d'anonymisation souvent utilisé par les gangs de rançongiciels pour publier les données volées et faire pression sur leurs victimes. Interlock affirmait avoir subtilisé plus de 700 gigaoctets de données.

Le 16 septembre, AngMar a informé le HHS que 126 196 personnes étaient touchées.

Deux chemins différents, un même résultat

Au total, les deux notifications concernent plus de 264 000 personnes. Ces incidents illustrent aussi deux manières distinctes dont les attaquants accèdent aux données de santé.

Chez Clover Health, le point d'entrée, ce sont les personnes. Les attaquants ont trompé ou manipulé des salariés pour prendre le contrôle d'un petit nombre de comptes d'employés ordinaires, ce qui a suffi pour atteindre les données des adhérents. Chez AngMar, le vol a été revendiqué par un groupe de rançongiciel qui se sert de la publication des données comme moyen de pression.

La place d'AngMar dans la chaîne d'approvisionnement compte aussi. En tant que prestataire de services pour des entreprises de soins à domicile et de soins palliatifs, elle détient des données de patients pour le compte d'autres organisations. Les patients de ces prestataires ignoraient peut-être jusqu'à l'existence de l'entreprise avant de recevoir une lettre les informant de la fuite.

Vue d'ensemble

Pour les lecteurs hors des États-Unis, ces affaires offrent un aperçu du fonctionnement en plusieurs couches des déclarations de violations de données aux États-Unis. Clover Health a d'abord signalé l'incident à la SEC en juillet, puis communiqué le nombre de victimes au HHS deux mois plus tard. Ce décalage est courant et signifie que l'ampleur réelle d'un incident n'apparaît souvent que bien après la première annonce.

Le cas de Clover Health laisse penser que l'authentification multifacteur et les contrôles des comptes ne suffisent pas toujours à arrêter des attaquants qui ciblent directement les employés. Des méthodes similaires sont apparues dans la fuite de données chez Astrana, survenue après une usurpation téléphonique. L'incident d'AngMar s'inscrit dans une tendance plus large : les groupes de rançongiciels s'en prennent au secteur de la santé et à ses fournisseurs, où les numéros de sécurité sociale et les antécédents médicaux peuvent être exploités à des fins de fraude pendant des années.

Reste à voir si Interlock publiera les données qu'il affirme détenir, et si des changements réglementaires suivront. Le projet de loi sur la cybersécurité dans la santé, actuellement examiné par la Chambre des représentants, pourrait accentuer la pression sur le secteur, même si sa portée réelle reste à déterminer.