CareCloud piratée : dossiers médicaux et données financières de 350 000 patients exposés
CareCloud piraté : données médicales et financières de 350 000 patients exposées. L'entreprise propose une protection contre l'usurpation d'identité.
Image d’illustration générée par IA
Un accès non autorisé prolongé pendant six jours en mars 2026
CareCloud, fournisseur de solutions informatiques pour le secteur de la santé, a signalé un incident de sécurité ayant touché la division CareCloud Health. Entre le 10 et le 16 mars 2026, un attaquant a accédé à l’environnement Amazon Web Services (AWS) utilisé pour héberger les dossiers médicaux électroniques (EHR). L’analyse forensique, terminée seulement le 24 juin 2026, a confirmé la probable exfiltration de données.
L’entreprise n’a pas précisé la nature de l’accès. On ignore si une erreur de configuration a été exploitée ou des identifiants compromis. Ce qui est certain, c’est que l’activité malveillante est restée active pendant près d’une semaine avant d’être bloquée.
Les données dérobées : un patrimoine informationnel pour les criminels
La violation concerne au moins 350 000 personnes, comme indiqué dans les notifications envoyées aux procureurs généraux de plusieurs États. Les informations compromises sont extrêmement détaillées : nom complet, adresse, date de naissance, numéros de sécurité sociale (SSN). S’y ajoutent les numéros de permis de conduire, les pièces d’identité officielles, les coordonnées bancaires et les numéros de cartes de crédit ou de débit. Sans oublier les données médicales et d’assurance.
Un ensemble de données qui permet de constituer des profils complets. L’usurpation d’identité, la fraude au crédit et l’accès indu à des soins médicaux deviennent des risques concrets. Les victimes pourraient découvrir des comptes ouverts à leur nom ou des soins facturés pour des prestations jamais reçues.
La réponse de CareCloud : sécurité renforcée et protection pour les victimes
CareCloud a déclaré avoir fait appel à des experts externes en cybersécurité. Les actions prioritaires ont consisté à isoler l’environnement compromis, à supprimer la menace et à éliminer tout accès persistant non autorisé. L’entreprise indique également avoir engagé un renforcement continu de ses systèmes.
Pour atténuer l’impact, CareCloud offre aux personnes concernées jusqu’à 24 mois de protection gratuite contre l’usurpation d’identité. Le service inclut la surveillance du crédit, une assistance au rétablissement et une police d’assurance d’un million de dollars. C’est une étape nécessaire, mais la méfiance générée par ce type de violation mettra du temps à se dissiper.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




