L’usurpation du numéro de téléphone a permis à des intrus de pénétrer dans les serveurs d’Astrana Health
Astrana Health piraté par usurpation téléphonique : de faux employés ont accédé aux serveurs et à des données confidentielles.
Image d’illustration générée par IA
Les attaquants se sont fait passer pour des employés de l’entreprise
Astrana Health a révélé avoir été victime d’une cyberattaque au cours de laquelle des intrus ont usurpé l’identité d’employés par téléphone et recouru à l’ingénierie sociale pour accéder aux serveurs de l’entreprise.
Cette société californienne de gestion de services de santé a indiqué que l’incident concernait sa filiale Astrana Health Management. Les attaquants se faisaient passer pour des membres du personnel d’Astrana lorsqu’ils contactaient des employés et usurpaient le numéro de téléphone principal de l’entreprise, donnant ainsi l’impression que les appels provenaient d’une source de confiance.
Cette campagne d’ingénierie sociale leur a finalement permis d’accéder sans autorisation aux serveurs. L’enquête menée par Astrana a établi que certaines informations privées et confidentielles avaient peut-être été consultées, obtenues ou supprimées de ses systèmes.
La date de l’intrusion et la durée pendant laquelle les attaquants sont restés dans l’environnement n’ont pas été communiquées. Astrana n’a pas non plus précisé combien d’employés avaient reçu des appels frauduleux ni quels systèmes internes avaient été compromis au départ.
Aucun acteur malveillant n’a été identifié. Au 24 septembre 2026, aucun groupe connu de rançongiciel ou d’extorsion n’avait publiquement revendiqué l’attaque.
L’enquête sur les données exposées se poursuit
Astrana évalue toujours la nature et le volume des informations concernées. L’entreprise cherche à déterminer si les systèmes compromis contenaient des dossiers de patients, des informations sur les employés ou les professionnels de santé habilités, des documents commerciaux ou financiers confidentiels, de la propriété intellectuelle ou d’autres fichiers sensibles.
Cette liste répertorie les catégories examinées, et non les types de données dont le vol a été confirmé. On ignore le nombre de personnes concernées ainsi que la nature exacte des dossiers obtenus par les attaquants.
Les informations rendues publiques laissent également planer des incertitudes sur les conclusions de l’enquête. SecurityWeek a rapporté que des informations avaient été consultées et exfiltrées, tandis que la formulation réglementaire d’Astrana était plus prudente : l’entreprise estimait que certaines données privées ou confidentielles avaient été consultées ou obtenues sans autorisation.
Cette distinction est importante. Un accès non autorisé signifie que les attaquants ont pu consulter les données ou interagir avec elles ; l’acquisition ou l’exfiltration implique qu’ils les ont copiées hors de l’environnement. Astrana n’a pas rendu publiques de preuves techniques permettant de savoir quels fichiers ont quitté son réseau, quelle quantité de données a été transférée ni où elles ont été envoyées.
Aucun indicateur de compromission n’a été communiqué : ni domaine malveillant, ni empreinte de fichier, ni adresse IP source, ni compte contrôlé par les attaquants. Les clients et partenaires ne peuvent donc pas encore comparer leurs données de télémétrie à des indicateurs propres à l’incident.
Un numéro de téléphone de confiance au cœur de l’intrusion
Cette attaque montre comment l’usurpation de l’identifiant d’appelant peut fragiliser les procédures de vérification habituelles. Un employé qui reçoit un appel affichant le numéro principal de l’entreprise sera plus susceptible de faire confiance à son interlocuteur, surtout si celui-ci emploie également des noms, des termes internes ou des prétextes liés aux activités de l’entreprise.
Astrana n’a pas précisé les demandes formulées au cours des appels. On ignore si les employés ont divulgué des mots de passe, approuvé des demandes d’authentification, modifié les paramètres de comptes, installé des logiciels ou accordé un accès par un autre moyen.
L’entreprise n’a pas non plus identifié la technologie d’accès à distance utilisée. Aucune information publique ne permet de savoir si les attaquants ont contourné l’authentification multifacteur, exploité une vulnérabilité logicielle, utilisé des identifiants valides ou convaincu des employés d’autoriser un outil d’administration légitime.
Le déroulement général est toutefois établi : l’usurpation d’identité et du numéro de téléphone a précédé l’ingénierie sociale, qui a ensuite permis d’accéder aux serveurs de l’entreprise. Les informations disponibles ne permettent pas d’attribuer la compromission à une faille d’un produit ni à une famille de logiciels malveillants particulière.
La présence d’un rançongiciel n’est pas non plus confirmée. Astrana n’a pas précisé publiquement si des systèmes avaient été chiffrés, et aucun groupe de pirates n’avait revendiqué l’incident au moment de sa publication. L’absence de revendication publique ne permet pas de déterminer les motivations des attaquants, mais rien ne permet actuellement de qualifier l’incident d’attaque par rançongiciel.
Astrana a renouvelé les identifiants et restauré des systèmes
Après avoir détecté l’intrusion, Astrana a fait appel à une société externe spécialisée en cybersécurité et ouvert une enquête. Pour contenir l’incident et rétablir les systèmes, l’entreprise a notamment renouvelé les identifiants et restreint l’utilisation des outils d’accès à distance.
Elle a également restauré certains systèmes à partir de sauvegardes saines. Cette mesure permet de supprimer d’éventuelles modifications non autorisées ou de rétablir l’infrastructure dans un état connu, mais Astrana n’a pas précisé quels systèmes avaient dû être restaurés ni si certains services avaient été temporairement indisponibles.
L’entreprise a aussi renforcé la surveillance, la journalisation et la détection. Ces mesures peuvent aider les enquêteurs à reconstituer les activités des attaquants et à repérer d’éventuels mécanismes de persistance ou la réutilisation d’identifiants ayant échappé aux premières mesures de confinement.
Astrana a informé les autorités chargées de l’application de la loi et d’autres organismes compétents, notamment les autorités de régulation fédérales et des États. Elle a également averti ses partenaires et ses clients, sans préciser combien d’organisations avaient été informées ni si les patients et les employés concernés étaient contactés individuellement.
Les organisations en lien avec Astrana devraient se méfier des appels inattendus liés au support ou à l’administration, même si l’identifiant d’appel affiche un numéro d’entreprise familier. Toute demande portant sur des identifiants, une validation d’authentification, un logiciel d’accès à distance ou une modification de compte devrait être vérifiée par un autre canal de contact, obtenu de façon indépendante.
Les personnes potentiellement concernées disposent de moins de précisions, puisque les catégories de données exposées restent inconnues. Elles devraient surveiller les communications officielles d’Astrana ou des prestataires de santé associés et rester vigilantes face aux tentatives d’hameçonnage faisant référence aux services de santé, aux dossiers professionnels, à la facturation ou aux identifiants de professionnels de santé.
Un risque important, mais des conséquences financières encore incertaines
Astrana a qualifié l’incident d’important, car les systèmes pourraient avoir contenu des informations sensibles et confidentielles. Toutefois, les conséquences possibles pour l’entreprise n’ont pas été présentées de manière cohérente.
Selon un compte rendu, Astrana ne s’attendait pas à ce que l’incident affecte sa situation financière ou ses activités. The Record a fait état de mises en garde plus larges, évoquant de possibles répercussions sur la stratégie commerciale, les activités, les finances, les prestataires, les patients, les contreparties et la réputation de l’entreprise.
Ces positions ne sont pas nécessairement contradictoires. Une entreprise peut identifier un risque de cybersécurité important tout en estimant que ses effets immédiats sur les activités et les finances resteront maîtrisables. Son évaluation finale pourra évoluer à mesure que l’enquête technique déterminera quelles informations ont été dérobées et si les coûts liés aux notifications, aux litiges, aux mesures correctives ou à la réglementation augmentent.
L’assurance cyber peut couvrir une partie des dépenses liées à l’incident, mais on ignore si la police couvrira l’ensemble des pertes. La couverture peut dépendre des coûts engagés, des plafonds et exclusions prévus par le contrat ainsi que des conclusions définitives de l’enquête.
L’incident pourrait avoir une portée importante. La plateforme technologique d’Astrana, destinée aux activités des professionnels de santé, sert environ 20 000 médecins, et l’entreprise a déclaré un chiffre d’affaires de 972,5 millions de dollars au trimestre précédent. Ces chiffres ne permettent pas de savoir combien de professionnels ont été touchés, mais ils donnent une idée de l’ampleur de l’environnement examiné.
Le secteur de la santé est régulièrement confronté à des fuites de données
Astrana fournit des services de gestion et de soutien administratif aux médecins, notamment pour le traitement des demandes de remboursement et la facturation. Les entreprises de ce type peuvent détenir simultanément des données appartenant à plusieurs catégories de personnes : patients, employés, cliniciens, partenaires commerciaux et professionnels de santé.
La communication d’Astrana fait suite à plusieurs incidents signalés dans le secteur de la santé. Au cours des six mois précédant la publication du rapport, Veradigm a révélé une fuite de données comprenant des numéros de sécurité sociale. Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix et Boston Scientific ont également signalé des cyberattaques.
Pour Astrana, la principale question en suspens concerne les données elles-mêmes. Tant que l’entreprise n’aura pas terminé son évaluation, le nombre de personnes concernées, la nature exacte des informations impliquées, l’identité des attaquants et le rôle éventuel de l’extorsion ou d’un rançongiciel resteront inconnus.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
