Ce qui s'est passé lors de la violation de données chez Exact Sciences

Un ensemble de données contenant 10,9 millions d'adresses e-mail liées à Exact Sciences, la société derrière le test de dépistage du cancer colorectal Cologuard largement utilisé, a été publié en ligne. Selon les informations, les enregistrements exposés comprennent non seulement des adresses e-mail, mais aussi des noms, des adresses physiques, des numéros de téléphone et d'autres détails d'identification appartenant à des patients, des clients et des prestataires de soins de santé ayant interagi avec la société.

Exact Sciences opère dans le cadre de l'activité de diagnostic d'Abbott Laboratories, et la violation semble liée à des systèmes hérités de ce côté de l'entreprise. Les rapports indiquent que l'incident fait l'objet d'une enquête parallèlement à un problème de sécurité distinct affectant Abbott, et au moins un patient a déjà déposé une plainte en lien avec cette exposition. Si cela vous semble familier, c'est parce qu'Abbott a fait face à de multiples allégations de violation ces derniers mois. Notre couverture de l'enquête d'Abbott sur une deuxième violation liée à son portail LabCentral montre qu'il ne s'agit pas d'un événement isolé, mais d'une partie d'un schéma d'incidents frappant le secteur du diagnostic et des tests de laboratoire.

Pour quiconque a déjà utilisé un kit Cologuard, programmé un dépistage ou communiqué avec Exact Sciences par e-mail, cette violation mérite d'être prise au sérieux, non pas par panique, mais en raison de ce que les données de dépistage de santé peuvent devenir une fois entre de mauvaises mains.

Pourquoi les données de dépistage de santé sont une cible de choix

Les données médicales et de diagnostic ont une valeur différente de celle d'une fuite typique de mots de passe et d'e-mails. Une adresse e-mail associée à la preuve qu'une personne a subi un dépistage du cancer, ainsi que son nom, son numéro de téléphone et son adresse personnelle, donne aux fraudeurs un angle très spécifique pour une fraude ciblée.

Les attaquants qui obtiennent ce type de données mènent souvent des campagnes de phishing déguisées en messages provenant d'un prestataire de soins de santé ou d'un assureur, faisant référence à un véritable test ou dépistage pour rendre le message crédible. Étant donné que les résultats de Cologuard concernent un sujet de santé sensible et chargé émotionnellement, les victimes sont plus susceptibles de cliquer sur un lien ou de répondre de manière urgente, surtout si le message implique un suivi sur des résultats médicaux.

Ces données peuvent également être combinées avec des informations provenant d'autres violations, du secteur de la santé ou d'ailleurs, pour constituer un profil plus complet d'une personne en vue d'un vol d'identité ou d'une fraude à l'assurance. Contrairement à un mot de passe, on ne peut pas simplement réinitialiser ses antécédents médicaux ou le fait d'avoir passé un test de dépistage spécifique, ce qui explique en partie pourquoi les violations de données de santé ont tendance à avoir des conséquences plus durables que les fuites d'identifiants classiques.

Comment vérifier si votre adresse e-mail a été exposée

L'ensemble de données de la violation d'Exact Sciences a été indexé par des services de notification de violation qui vous permettent de rechercher si votre adresse e-mail apparaît dans la fuite. Si vous avez déjà fourni votre e-mail à Exact Sciences, que ce soit en commandant un kit Cologuard, en enregistrant des résultats en ligne ou en correspondant avec un prestataire utilisant leurs systèmes, il vaut la peine de vérifier.

Lors de votre recherche, prêtez attention non seulement à la présence de votre e-mail, mais aussi à la catégorie de données incluses à côté. Les violations qui exposent uniquement une adresse e-mail présentent un risque moindre que celles, comme celle-ci, qui incluent également des noms, des numéros de téléphone et des adresses physiques, car cette combinaison est plus utile aux fraudeurs menant des campagnes ciblées.

Si vous n'êtes pas sûr d'avoir déjà utilisé les services d'Exact Sciences ou de Cologuard, vérifiez vos anciens e-mails ou relevés d'assurance pour trouver des références à l'un ou l'autre nom, car les dépistages sont souvent facturés par l'intermédiaire des prestataires de soins primaires plutôt que directement.

Six étapes pour vous protéger cette semaine

  1. Recherchez votre e-mail dans la violation. Confirmez l'exposition avant de décider à quel point il est urgent d'agir.
  2. Méfiez-vous du phishing faisant référence aux résultats de dépistage. Soyez suspicieux envers tout e-mail ou SMS prétendant concerner un test Cologuard, un résultat de laboratoire ou un suivi d'assurance, surtout s'il vous pousse à cliquer sur un lien ou à appeler un numéro immédiatement.
  3. Changez les mots de passe réutilisés. Si vous avez utilisé le même mot de passe pour votre compte Exact Sciences ailleurs, mettez-le à jour et activez un gestionnaire de mots de passe pour éviter les répétitions.
  4. Activez l'authentification à deux facteurs partout où votre prestataire de soins de santé ou votre assureur l'offre, ajoutant une barrière même si vos identifiants de connexion sont exposés ailleurs.
  5. Surveillez vos relevés financiers et médicaux. Recherchez des frais ou des réclamations d'assurance inconnus, un signe courant de vol d'identité médicale.
  6. Utilisez un VPN lors de l'accès aux portails patients, en particulier sur le Wi-Fi public, pour réduire les risques d'interception de vos identifiants de connexion ou de vos données de session lors de la gestion de comptes de santé sensibles.

Ce que cela signifie pour vous

La violation de données chez Exact Sciences rappelle que les violations de données de santé sont rarement des événements isolés. Elles ont tendance à se propager vers l'extérieur, touchant les sociétés partenaires, les systèmes hérités et les portails tiers longtemps après le test ou le dépistage initial. Si vos informations apparaissent dans cette violation, le risque pratique concerne moins la possibilité de récupérer les données elles-mêmes que de rester vigilant quant à la façon dont elles pourraient être utilisées contre vous dans des tentatives de phishing ou des fraudes d'identité au cours des mois à venir.

Prendre quelques minutes maintenant pour vérifier votre exposition et renforcer vos habitudes de connexion coûte bien moins cher que de gérer les conséquences d'une arnaque ciblée construite autour de vos antécédents médicaux.

Points clés à retenir

  • Recherchez votre adresse e-mail dans les données de la violation d'Exact Sciences pour confirmer l'exposition.
  • Soyez particulièrement prudent avec les e-mails ou SMS faisant référence à Cologuard ou aux résultats de dépistage.
  • Mettez à jour les mots de passe réutilisés et activez l'authentification à deux facteurs sur les comptes de santé.
  • Utilisez un VPN lors de la connexion aux portails patients, en particulier sur les réseaux partagés ou publics.
  • Surveillez cette affaire, car les enquêtes plus larges sur les violations chez Abbott suggèrent que d'autres incidents de données de santé pourraient faire surface dans les semaines à venir.