Bloomberg rapporte qu'environ 20 millions de personnes ont été affectées par la fuite survenue l'année dernière chez Oracle Health, selon la couverture de ce rapport par Gizmodo. Si ces chiffres sont exacts, le chiffre de 20 millions de personnes concernées par la fuite de données chez Oracle Health place cet incident parmi les compromissions de données de santé les plus importantes liées à un seul fournisseur technologique. La source est brève, donc cet article s'en tient à ce qui a été rapporté et signale clairement ce qui reste inconnu.

Ce que Bloomberg rapporte sur la fuite de données chez Oracle Health

L'affirmation principale est simple : Bloomberg indique qu'environ 20 millions de personnes ont été affectées par la fuite, qui a eu lieu l'année dernière. Oracle Health est la branche technologique de santé d'Oracle, et les fournisseurs de ce secteur gèrent des dossiers pour le compte de nombreux hôpitaux et cliniques. Cela signifie qu'une seule compromission peut atteindre des patients qui n'ont jamais eu de relation directe avec le fournisseur.

Le résumé du rapport ne détaille pas comment ce chiffre a été calculé, quelles organisations étaient impliquées, ni comment le nombre pourrait évoluer à mesure que de nouvelles informations émergent. Considérez l'estimation de 20 millions comme un chiffre rapporté, et non comme un décompte final confirmé.

Ce que nous ne savons toujours pas sur les données exposées

Les informations disponibles ne précisent pas quelles catégories de données ont été exposées. Les fuites de données de santé peuvent impliquer diverses informations, allant des coordonnées et identifiants d'assurance aux dossiers cliniques, mais nous ne pouvons pas dire ce qui s'applique ici, et il serait erroné de spéculer.

Plusieurs questions restent ouvertes :

  • Quels types d'informations personnelles ou médicales ont été dérobées
  • Comment les attaquants ont obtenu l'accès
  • Quels prestataires de soins et patients sont inclus dans les 20 millions
  • Si les personnes concernées ont été ou seront notifiées directement

Tant qu'Oracle, les prestataires concernés ou les autorités de régulation ne fournissent pas plus de détails, les individus ont une capacité limitée de savoir s'ils font partie des personnes affectées. Cette incertitude fait elle-même partie de l'histoire.

Pourquoi les fournisseurs de technologies de santé sont une cible de choix

Les fournisseurs de technologies de santé concentrent d'énormes quantités d'informations sensibles en un seul endroit. Plutôt que d'attaquer des centaines d'hôpitaux un par un, un attaquant qui compromet un seul fournisseur peut potentiellement accéder aux dossiers de nombreuses organisations à la fois. C'est ce qui rend possible un chiffre comme 20 millions à partir d'un seul incident.

Les données médicales sont également difficiles à modifier. Vous pouvez remplacer un mot de passe volé ou une carte de paiement, mais vous ne pouvez pas réémettre votre historique médical. C'est une raison générale pour laquelle le secteur attire une attention persistante de la part des criminels.

Le schéma ne se limite pas à l'informatique de santé. Notre couverture de la fuite chez Novo Nordisk et de l'utilisation de jetons GitHub par le groupe FulcrumSec montre que les attaquants s'en prennent aussi au côté pharmaceutique de l'industrie.

Ce que cela signifie pour vous

Voici la partie inconfortable : si vos données se trouvent chez un fournisseur, vous n'avez souvent aucun mot à dire sur la manière dont elles sont protégées, et les mesures pratiques à votre disposition sont limitées. Vous ne pouvez pas auditer le fournisseur logiciel d'un hôpital. Un VPN, par exemple, protège votre trafic en transit mais ne sécurise en rien les dossiers stockés sur les systèmes d'un fournisseur, ce n'est donc pas une défense contre ce type d'incident.

Ce que vous pouvez faire, c'est réduire les dommages si vos informations sont utilisées à mauvais escient et détecter les problèmes tôt. Être informé, surveiller les activités suspectes et réagir rapidement comptent davantage ici que n'importe quel outil individuel.

Ce que les patients concernés peuvent faire maintenant

Même sans détails complets, quelques mesures sensées s'appliquent :

  1. Surveillez les notifications. Si votre prestataire ou une organisation liée vous contacte au sujet de cet incident, lisez attentivement le message et confirmez sa légitimité en contactant l'organisation via un numéro ou un site que vous connaissez déjà.
  2. Examinez les relevés d'assurance. Consultez les documents d'explication des prestations pour des services que vous ne reconnaissez pas.
  3. Vérifiez vos dossiers médicaux et portails patients. Recherchez des entrées, prescriptions ou modifications que vous n'avez pas effectuées.
  4. Surveillez vos comptes financiers. Gardez un œil sur l'activité bancaire et de vos cartes de crédit, et envisagez de consulter vos rapports de crédit.
  5. Soyez sceptique face aux messages inattendus. Les appels, SMS ou e-mails mentionnant vos soins ou votre assurance pourraient être des tentatives d'hameçonnage. Ne partagez pas d'informations avec quelqu'un qui vous contacte en premier.
  6. Sécurisez vos comptes. Utilisez des mots de passe uniques et activez l'authentification multifacteur sur les portails patients et votre messagerie électronique.

L'essentiel

Le chiffre rapporté de 20 millions de personnes concernées par la fuite de données chez Oracle Health rappelle que vos informations de santé ne sont aussi sûres que le maillon le plus faible parmi les fournisseurs qui les traitent. Beaucoup reste non confirmé, alors surveillez les mises à jour officielles et évitez de supposer le pire ou le meilleur. En attendant, surveillez vos comptes et dossiers médicaux, restez vigilant face aux contacts suspects, et renseignez-vous sur la manière dont les attaquants ciblent l'ensemble du secteur, y compris la fuite chez Novo Nordisk, pour comprendre les risques que vous ne pouvez pas contrôler et vous préparer à ceux que vous pouvez.