Ce qui s’est passé dans la violation de données de Craneware

Craneware, un fournisseur britannique de logiciels de facturation et de gestion du cycle de revenus pour le secteur de la santé, a confirmé avoir subi une cyberattaque qui a compromis les données de ses employés et de ses clients. L’entreprise travaille avec plus de 2 000 hôpitaux américains, ce qui signifie que les conséquences de cet incident dépassent largement le siège écossais de Craneware et touchent profondément les systèmes de santé américains qui dépendent de son infrastructure de facturation.

Craneware a notifié le FBI et les autorités de régulation britanniques de cette violation, une démarche qui souligne à la fois la gravité de l’intrusion et ses implications transfrontalières. En tant qu’entreprise manipulant des données financières et de facturation sensibles pour une grande partie du réseau hospitalier américain, toute compromission de ses systèmes soulève immédiatement des questions pour les hôpitaux, les patients et le personnel dont les informations ont pu transiter par les plateformes de Craneware.

À ce stade, les faits confirmés sont simples : des attaquants ont accédé aux systèmes de Craneware, les données des employés et des clients ont été touchées, et les forces de l’ordre comme les régulateurs des deux côtés de l’Atlantique sont désormais impliqués. Ce qui reste moins clair, c’est l’étendue exacte des enregistrements dérobés et le nombre de personnes qui devront finalement être informées.

Quelles données ont été exposées et qui est concerné

Étant donné que Craneware fournit des logiciels de facturation plutôt que des soins directs aux patients, les données exposées comprennent probablement un mélange de dossiers d’employés et d’informations clients (côté hôpitaux) liées aux relations de facturation gérées par Craneware. Sachant que les plateformes de facturation hospitalière traitent habituellement des détails financiers, des informations d’assurance et des dossiers administratifs en plus des identifiants de patients, ce type de violation fait peser sur les patients les mêmes risques en aval qu’une violation directe d’un hôpital, même si la cible initiale était un prestataire tiers.

C’est là le principal enjeu des violations touchant des fournisseurs dans le secteur de la santé : les patients ont rarement une relation directe avec des entreprises comme Craneware, mais leurs données peuvent tout de même être emportées par un incident parce que le fournisseur se trouve au cœur du processus de facturation et de gestion du cycle de revenus. Le fait que plus de 2 000 hôpitaux américains soient connectés aux systèmes de Craneware signifie que le rayon d’action potentiel, en termes d’établissements susceptibles de devoir émettre leurs propres notifications, est considérable, même si le nombre de patients individuels finalement confirmés comme touchés s’avère plus faible.

Ce scénario devrait sembler familier. Il rappelle étroitement ce qui s’est produit avec la violation de données de Change Healthcare portant sur 192,7 millions de dossiers, où une simple chambre de compensation gérant les transactions de facturation et d’assurance pour une grande partie du système de santé américain est devenue le point de défaillance pour un nombre considérable de patients et de prestataires en aval. Les intermédiaires de facturation, par conception, se situent à un goulot d’étranglement où transitent d’énormes volumes de données sensibles via l’infrastructure d’un seul fournisseur.

Comment protéger vos données de santé après une violation d’un système de facturation

Si vous avez reçu des soins dans un hôpital qui travaille avec Craneware, ou si vous souhaitez simplement être prudent compte tenu de la fréquence croissante de ces violations côté fournisseurs, il existe des mesures concrètes à prendre dès maintenant plutôt que d’attendre une lettre de notification officielle.

Premièrement, surveillez les communications officielles de votre hôpital ou de votre système de santé, et pas seulement de Craneware. Ce sont généralement les hôpitaux qui adressent les notifications directes aux patients concernés, puisqu’ils détiennent la relation de soins effective. Méfiez-vous des courriels ou des appels d’hameçonnage faisant référence à la violation, car les incidents de ce type sont fréquemment exploités par des escrocs se faisant passer pour des hôpitaux ou des services de facturation.

Deuxièmement, envisagez de déposer une alerte à la fraude ou un gel de crédit auprès des principales agences d’évaluation du crédit si des informations de facturation ou financières ont pu être compromises. Les données de facturation des soins de santé incluent souvent des identifiants d’assurance et des détails de paiement qui peuvent être détournés à des fins de fraude financière, et pas seulement d’usurpation d’identité médicale.

Troisièmement, inscrivez-vous au service de surveillance du crédit s’il est proposé dans le cadre de la réponse à la violation, et vérifiez régulièrement vos rapports de crédit même en l’absence d’une telle offre. Combiner la surveillance du crédit avec une bonne hygiène des comptes – comme l’utilisation de mots de passe uniques pour les portails patients et l’activation de l’authentification à deux facteurs lorsque cela est possible – réduit le risque que des identifiants dérobés mènent à d’autres piratages de comptes.

Enfin, lorsque vous accédez à des portails patients, à des comptes de facturation ou à des sites d’assurance depuis des réseaux publics ou partagés, l’utilisation d’un VPN ajoute une couche de protection contre l’interception, particulièrement utile si vous surveillez vos comptes de près dans les semaines suivant une notification de violation.

Pourquoi l’infrastructure de facturation des soins de santé est une cible récurrente

Les systèmes de facturation des soins de santé sont devenus une cible de choix précisément parce qu’ils se situent à l’intersection des données financières, des informations d’assurance et des dossiers patients, le tout traité à grande échelle pour des centaines ou des milliers d’établissements clients à la fois. Une violation réussie d’un seul fournisseur peut donner accès à des données liées à des dizaines ou des centaines d’hôpitaux simultanément, ce qui rend ces sociétés beaucoup plus intéressantes que l’attaque individuelle d’un hôpital.

L’incident Craneware, qui suit le même mode opératoire que d’autres violations à grande échelle de systèmes de facturation et de chambres de compensation, souligne que la vulnérabilité ne réside pas nécessairement dans la posture de sécurité d’un hôpital donné. C’est l’infrastructure partagée qui relie des milliers d’institutions à un petit nombre de fournisseurs, créant un risque concentré que les attaquants ont appris à exploiter de manière répétée.

Ce que cela signifie pour vous

Si vous avez reçu des soins hospitaliers aux États-Unis ces dernières années, il y a de fortes chances que vos données de facturation aient, à un moment ou un autre, transité par un système comme celui de Craneware. Cette violation ne signifie pas nécessairement que vos dossiers spécifiques ont été dérobés, mais c’est un signal pour renforcer vos propres défenses quoi qu’il en soit. La violation de données de Craneware dans le domaine de la facturation des soins de santé nous rappelle que les patients ont souvent peu de visibilité sur les fournisseurs tiers qui traitent leurs informations, ce qui fait de la vigilance personnelle, et pas seulement de la confiance dans la sécurité institutionnelle, un élément important pour protéger ses données.

Mesures concrètes à prendre

  • Surveillez les notifications officielles de votre hôpital ou de votre système de santé concernant la violation de Craneware, et vérifiez toute communication par les canaux officiels avant de cliquer sur des liens.
  • Déposez une alerte à la fraude ou un gel de crédit si vous soupçonnez que des données de facturation ou financières ont pu être exposées.
  • Inscrivez-vous à un service de surveillance du crédit et examinez vos rapports de crédit au cours des prochains mois.
  • Utilisez des mots de passe robustes et uniques ainsi que l’authentification à deux facteurs sur tous vos comptes de portail patient et de facturation.
  • Utilisez un VPN lorsque vous accédez à des comptes de santé sensibles sur des réseaux Wi-Fi publics ou partagés.