Violation de données chez UTS : les données médicales et d’identité de 3,8 millions de personnes exposées

Violation de données chez UTS : 3,8 millions de patients touchés, données médicales et d'identité compromises.

Violation de données chez UTS : les données médicales et d’identité de 3,8 millions de personnes exposées
Fuites de données

Image d’illustration générée par IA

Accès non autorisé aux fichiers du centre de données

Unlimited Technology Systems (UTS) a annoncé le 7 août 2026 une violation de données ayant concerné 3 803 750 personnes. L’incident s’est produit en octobre 2025 dans le centre de données commercial de l’entreprise.

UTS a détecté une activité non autorisée le 19 octobre 2025 et a lancé une enquête avec l’aide d’une société spécialisée en criminalistique informatique. L’analyse a révélé qu’un individu non autorisé avait accédé aux fichiers entre le 5 et le 10 octobre 2025, pendant cinq jours, et pourrait en avoir copié le contenu.

Le département américain de la Santé et des Services sociaux a signalé la compromission d’un serveur de l’entreprise et l’exposition des données à une partie non autorisée. Les auteurs n’ont pas été identifiés et aucun groupe de ransomware ou d’extorsion n’a revendiqué publiquement l’attaque.

Un fournisseur technologique lié à des milliers d’établissements de santé

UTS développe des logiciels financiers et des outils de gestion du cycle des revenus destinés aux prestataires de santé spécialisés. Selon les informations communiquées par l’entreprise, celle-ci fournit des services à 4 500 cliniques et 6 500 prestataires de santé aux États-Unis.

L’entreprise gère chaque année plus de 70 milliards de dollars de facturation nette de soins de santé. Les personnes concernées sont donc principalement des patients des prestataires de santé clients d’UTS, et pas nécessairement des clients directs de l’entreprise.

Données personnelles, d’assurance et médicales potentiellement exposées

Les informations accessibles pourraient inclure :

  • noms et prénoms, dates de naissance et numéros de sécurité sociale ;
  • adresses e-mail et postales, numéros de téléphone et informations démographiques ;
  • scans de permis de conduire et d’autres pièces d’identité officielles ;
  • cartes d’assurance, numéros de police et formulaires d’admission ;
  • informations sur les remboursements, les prestations et les dates de soins ;
  • numéros de dossier médical et informations diagnostiques.

Aucune classification formelle de la gravité n’a été communiquée et aucun identifiant CVE n’a été associé à l’incident. Le risque découle toutefois de la combinaison de données d’identité, d’assurance et de santé, susceptible de faciliter l’usurpation d’identité, la fraude à l’assurance et les campagnes de phishing ciblées.

Notifications et surveillance de l’identité

UTS a transmis aux autorités les modèles de notification le 1er juillet 2026 et a commencé à envoyer les avis aux personnes concernées le même jour. L’entreprise avait décrit l’incident le 20 juillet 2026 et déclaré avoir informé les forces de l’ordre.

Les destinataires se sont vu proposer un service de surveillance de l’identité fourni par Kroll. Aucune autre mesure technique, telle que la rotation des clés, la réinitialisation des identifiants, la segmentation des systèmes ou la mise à disposition d’indicateurs de compromission, n’a été communiquée.

Toute personne recevant une notification devrait vérifier directement les communications d’UTS ou de son prestataire de santé, activer le service Kroll et rester attentive aux demandes inhabituelles de données personnelles, d’assurance ou financières.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →