iRhythm : les données de plus de 360 000 patients exposées
Le fabricant de dispositifs médicaux iRhythm a confirmé qu'une cyberattaque survenue en juin a exposé les données personnelles d'au moins 360 000 personnes. Les pirates ont accédé aux données de l'entreprise en s'introduisant par la ruse dans des applications métier hébergées par un prestataire.
L'entreprise a commencé cette semaine à déposer des notifications de violation de données auprès de plusieurs États américains. Dans ces avis, elle indique aux autorités et aux personnes concernées que l'incident a eu lieu le 8 juin et qu'il s'agit d'un accès non autorisé à des systèmes tiers.
iRhythm est surtout connu pour le Zio Patch, un capteur porté sur la poitrine qui surveille en continu le coeur d'un patient sur de longues périodes et détecte les arythmies.
Le Texas et la Caroline du Sud les plus touchés
Les déclarations déposées auprès des États donnent une idée partielle de l'ampleur de l'attaque. Selon iRhythm, 298 647 personnes au Texas se sont fait voler leurs informations, ainsi que 69 526 personnes en Caroline du Sud. L'entreprise a également déposé des notifications en Californie.
Interrogé par Recorded Future News, un porte-parole a refusé de communiquer le nombre total de victimes. Il a plutôt déclaré qu'iRhythm "a réagi rapidement après avoir détecté l'accès non autorisé et, une fois l'étendue vérifiée, a informé les personnes concernées et les autorités compétentes."
Le bilan réel pourrait donc être plus lourd que les chiffres publiés jusqu'ici.
Cinq jours d'accès grâce à l'ingénierie sociale
L'enquête d'iRhythm a établi que les attaquants se trouvaient dans les systèmes de l'entreprise du 3 au 8 juin. Ils ont pénétré dans des applications métier, dont le nom n'a pas été précisé, hébergées par un prestataire, et ce au moyen d'une attaque par ingénierie sociale. L'entreprise n'a pas indiqué quel prestataire ni quelles applications étaient en cause.
Les attaquants ont consulté et téléchargé les données suivantes :
- noms
- adresses
- numéros de téléphone
- dates de naissance
- numéros de compte patient iRhythm
- numéros de série des appareils iRhythm
- numéros d'assurance des patients
- dates de prise en charge
iRhythm affirme n'avoir "aucune preuve que des informations personnelles aient été ou seront utilisées pour commettre une usurpation d'identité." Aucun groupe de pirates n'a revendiqué publiquement l'attaque.
Une demande de rançon, déclarée à la SEC
D'autres détails figurent dans un formulaire 8-K qu'iRhythm a transmis en juin à la Securities and Exchange Commission (SEC), le gendarme boursier américain. Les sociétés cotées utilisent le formulaire 8-K pour signaler à leurs investisseurs les événements importants.
Dans ce document, l'entreprise indique avoir "reçu des communications d'un acteur malveillant affirmant avoir obtenu des informations sensibles, notamment des données propriétaires, des informations de santé protégées de patients et d'autres informations personnelles."
"Les communications de l'acteur malveillant exigeaient un paiement en échange de la non-divulgation publique de ces informations", écrit l'entreprise. Elle ajoute avoir depuis "confirmé que certaines données ont été exfiltrées de ces applications."
Le document ne précise pas si iRhythm a donné suite à cette demande.
Appareils et activités épargnés
iRhythm insiste sur le fait que la fuite n'a pas touché ses produits médicaux. "L'incident n'a pas affecté les systèmes cliniques ni les dispositifs médicaux d'iRhythm et n'a entraîné ni interruption de service ni perturbation des activités", a déclaré le porte-parole.
Selon l'entreprise, ses produits, ses appareils, son processus de fabrication et ses opérations de distribution n'ont pas été affectés, pas plus que ses finances. iRhythm a annoncé un chiffre d'affaires de 224,2 millions de dollars pour le deuxième trimestre.
Un secteur sous pression
L'incident d'iRhythm est le dernier en date d'une longue série d'attaques contre les fabricants de dispositifs médicaux. Au cours des deux dernières années, des dizaines d'entreprises du secteur ont fait face à des incidents de cybersécurité qui ont frappé des systèmes métier et de production essentiels.
Medtronic, Boston Scientific, Stryker, UFP, Masimo, Surmodics, Artivion et Zoll ont tous été pris pour cible. Ces attaques ont entraîné la fuite de données médicales sensibles appartenant à des millions de personnes et provoqué des problèmes dans la chaîne d'approvisionnement.
Pourquoi c'est important
Pour les patients, le lot de données volées pose problème même si les dossiers médicaux ne figurent pas dans la liste. Noms, dates de naissance, numéros d'assurance, numéros de série des appareils et dates de prise en charge suffisent à rendre crédibles des messages d'hameçonnage. Quelqu'un se faisant passer pour iRhythm ou pour un assureur pourrait citer un véritable appareil ou un vrai rendez-vous. Les personnes concernées doivent se montrer prudentes face aux appels et courriels inattendus au sujet de leur moniteur cardiaque ou de leur facturation.
Pour les défenseurs, c'est le mode d'attaque qui retient l'attention. Les attaquants n'ont pas eu besoin de s'introduire dans les systèmes cliniques ou les appareils. L'ingénierie sociale visant une application métier hébergée par un prestataire semble avoir suffi. Cela correspond à une tendance plus large de vols de données chez les fournisseurs sur lesquels s'appuient hôpitaux et entreprises de santé, comme l'ont montré la fuite de données d'Oracle Health et les incidents chez Clover Health et AngMar.
Reste à voir si d'autres déclarations auprès des États feront grimper le nombre de victimes. Autre question en suspens : le groupe d'extorsion finira-t-il par divulguer les données ? L'incident donne aussi du poids au projet de loi sur la cybersécurité dans la santé, désormais en route vers la Chambre des représentants américaine.
