Violation MCBS : le ransomware PEAR dérobe 3 To de données personnelles et de santé concernant plus de 1,2 million de patients
Attaque PEAR sur MCBS : 3 To de données personnelles et médicales de 1,2 million de patients dérobés. Analyse de la violation et de ses conséquences.
Image d’illustration générée par IA
Introduction
Une violation massive a frappé Medical Computer Business Services (MCBS), entreprise basée à Atlanta spécialisée dans la gestion du cycle des revenus et la facturation pour le secteur de la santé. L’attaque, survenue en septembre 2025, a conduit à l’exfiltration de plus de 3 téraoctets de données, déjà publiées par le groupe de ransomware PEAR sur son portail de fuites. D’après les notifications officielles, l’incident touche 1 261 464 personnes et sept organisations de soins de santé clientes de MCBS.
Analyse technique
L’accès non autorisé aux systèmes de MCBS a été possible entre le 22 et le 26 septembre 2025. Durant cette fenêtre, les attaquants ont dérobé un volume considérable de fichiers contenant des informations d’identité complètes (nom, adresse, date de naissance), le Social Security Number, les données d’assurance santé et des documents cliniques. La diversité des données subtilisées – financières, ressources humaines, e-mails, PII et PHI des patients – indique une compromission profonde de l’infrastructure de l’entreprise.
Le groupe criminel à l’origine de l’attaque, PEAR, est apparu mi-2025 et s’est rapidement imposé en adoptant la technique de la double extorsion : il chiffre d’abord les données pour bloquer l’activité de la victime, puis menace de les publier si la rançon n’est pas payée. Avec plus de 100 victimes déclarées, PEAR est déjà responsable d’attaques de grande envergure dans le secteur de la santé, notamment celles contre Motility Software Solutions (766 000 personnes touchées) et Tri‑Century Eye Care (200 000 personnes). La publication des données de MCBS sur le site de fuites confirme soit le non‑paiement de la rançon, soit la volonté du groupe de maintenir la pression.
Impact
L’exposition de données personnelles et médicales hautement sensibles expose les individus concernés à un risque élevé d’usurpation d’identité et de fraudes à l’assurance. Les informations cliniques et les SSN aux mains de criminels pourraient valoir aux victimes des années de tentatives de hameçonnage ciblé, de fausses demandes de remboursement ou d’ouvertures frauduleuses de lignes de crédit.
Pour MCBS et les structures de santé clientes, l’incident entraîne des dommages réputationnels difficilement chiffrables ainsi que des conséquences juridiques et réglementaires potentielles, y compris des sanctions pour violation des normes de protection des données de santé (telles que l’HIPAA aux États‑Unis). La divulgation incontrôlée des fichiers aggrave le préjudice à long terme, les données restant accessibles à quiconque souhaite les exploiter pour de futures attaques.
Atténuation
MCBS a publié un avis officiel de violation sur son site web, mais ni les mesures techniques déployées pour contenir l’incident ni une éventuelle offre de services de protection de l’identité n’ont été communiquées à ce stade. En l’absence de détails, toute personne se sentant concernée devrait :
- Surveiller étroitement ses comptes financiers et ses relevés de remboursement d’assurance ;
- Activer un service de surveillance du crédit ou le gel de son profil auprès des principales agences d’évaluation du crédit ;
- Être extrêmement attentif aux e‑mails, SMS ou appels suspects, et éviter de communiquer des données personnelles.
Les organisations qui gèrent des données de santé sont invitées à renforcer leurs défenses contre les ransomwares, en adoptant l’authentification multifacteur, des sauvegardes hors ligne, la segmentation du réseau et des simulations d’attaque périodiques.
FAQ
1. Quelles données ont été dérobées lors de l’attaque contre MCBS ?
Les données exfiltrées incluent le nom, l’adresse, le Social Security Number, la date de naissance, les informations d’assurance santé et des données cliniques. Le groupe PEAR affirme en outre avoir dérobé des documents financiers, des fichiers RH, des e‑mails et des détails de paiement, le tout représentant plus de 3 To.
2. Comment savoir si je fais partie des victimes ?
MCBS a envoyé des notifications individuelles, mais en raison du nombre élevé de personnes concernées (1 261 464) et de la publication des données, il est conseillé de vérifier directement votre exposition via des services de surveillance du crédit ou en recherchant des courriers émanant des établissements auprès desquels vous avez reçu des soins. Contacter MCBS ou votre prestataire de santé peut apporter une confirmation.
3. Que puis‑je faire pour me protéger après cette violation ?
Au‑delà des contrôles financiers et d’assurance, il est recommandé de modifier les mots de passe liés aux services en ligne, d’activer l’authentification à deux facteurs lorsque cela est possible et de se méfier de toute communication non sollicitée demandant des informations personnelles. Le gel de votre profil de crédit peut empêcher l’ouverture de nouveaux comptes à votre nom sans autorisation. En cas d’utilisation frauduleuse de vos données de santé, contactez immédiatement votre assureur et les autorités compétentes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




