ShinyHunters désigne Exact Sciences comme sa dernière cible

Le groupe d’extorsion ShinyHunters a revendiqué Exact Sciences Corporation, la société de diagnostic appartenant à Abbott et à l’origine du test de dépistage du cancer du côlon Cologuard, largement utilisé, comme sa nouvelle victime. Cette revendication est apparue en même temps qu’une publication distincte d’un autre groupe, Chaos, qui affirme avoir piraté Sleeman Breweries, une brasserie canadienne. Les deux annonces s’inscrivent dans le flot continu des sites de fuite du dark web, où les groupes de rançongiciels et d’extorsion de données citent publiquement des organisations pour les pousser à payer.

Comme c’est souvent le cas avec ce type de revendication, les détails précis des données que ShinyHunters prétend avoir obtenues n’ont pas été vérifiés de manière indépendante par Exact Sciences ou Abbott au moment de la publication de cet article. Les groupes d’extorsion publient régulièrement des noms de victimes avant qu’un vol de données ne soit confirmé, utilisant la menace de la diffusion comme levier. Ce qui rend cette revendication notable, ce n’est pas seulement le nom de l’entreprise citée, mais la nature même de son activité : Exact Sciences gère des tests de diagnostic liés au dépistage du cancer, ce qui signifie que toute exposition de données pourrait toucher des informations médicales et génétiques particulièrement sensibles, bien au-delà de simples identifiants de compte.

Pourquoi les violations de données de santé et génétiques présentent un risque démesuré

Toutes les violations de données ne pèsent pas le même poids. Lorsque la base de clients d’un distributeur est exposée, les conséquences concernent généralement des mots de passe volés, des informations de paiement ou des comptes de fidélité, autant d’éléments que l’on peut modifier ou surveiller. Les données de santé et génétiques sont différentes. L’historique de diagnostic, les résultats de tests ou les marqueurs génétiques d’un patient ne peuvent pas être réinitialisés comme un mot de passe. Une fois ce type d’information exposé, il le reste de manière permanente.

Les sociétés de diagnostic comme Exact Sciences se situent à la croisée des dossiers médicaux et des données de laboratoire, ce qui signifie qu’une violation pourrait potentiellement exposer non seulement des noms et des coordonnées, mais aussi des détails sur des pathologies, des résultats d’examens et des informations d’assurance. Cette combinaison est précieuse pour les criminels, car elle permet des attaques d’hameçonnage très ciblées, des usurpations d’identité médicale et des fraudes à l’assurance plus difficiles à détecter pour les victimes qu’un simple compromis de carte bancaire.

Ce n’est pas la première fois que ShinyHunters s’en prend à des données liées à la santé. Le groupe a précédemment revendiqué une violation de 8,8 To d’Amazon One Medical, un autre cas où une entreprise du secteur de la santé s’est retrouvée citée sur un site de fuite. La répétition de cibles dans le domaine de la santé suggère une stratégie délibérée : les données médicales sensibles créent un sentiment d’urgence et de peur que les groupes d’extorsion peuvent exploiter pour accélérer les négociations de rançon.

Ce que les patients doivent faire dès maintenant

Si vous avez eu recours à Cologuard ou à un service de diagnostic d’Exact Sciences, voici quelques mesures concrètes à prendre pendant que la revendication fait l’objet d’une enquête et que l’entreprise la confirme ou la dément :

  • Surveillez les communications officielles. Les notifications légitimes de violation proviendront directement d’Exact Sciences ou d’Abbott, et non de courriels ou d’appels non sollicités vous demandant de vérifier les détails d’un compte.
  • Restez attentif aux tentatives d’hameçonnage. Les escrocs utilisent souvent les titres d’actualité sur les violations pour envoyer de faux messages du type « vos résultats sont disponibles » ou « vérification de compte ». Soyez sceptique face à tout message évoquant vos résultats d’analyse et vous demandant de cliquer sur un lien ou de fournir des informations personnelles.
  • Examinez vos relevés d’assurance et médicaux. L’usurpation d’identité médicale se manifeste souvent d’abord par des frais ou des services inconnus sur les relevés de prestations d’assurance.
  • Envisagez un gel de crédit ou une alerte à la fraude si vous craignez une usurpation d’identité à partir de données personnelles exposées, même si les données génétiques elles-mêmes ne peuvent pas être « gelées ».
  • Renseignez-vous auprès de votre prestataire sur la conservation des données. Les patients ont le droit de demander combien de temps un laboratoire ou une société de diagnostic conserve les données de test et si elles sont partagées avec des tiers.

Un ciblage récurrent des secteurs de la santé et des institutions

ShinyHunters s’est forgé une réputation en revendiquant des violations à grande échelle dans des secteurs variés, et pas seulement celui de la santé. Le groupe a précédemment revendiqué 275 millions d’enregistrements dans une violation liée à Instructure, l’entreprise derrière la plateforme d’apprentissage Canvas, et a également prétendu avoir dérobé 297 Go de données des systèmes RH du Conseil de l’Europe. Les établissements d’enseignement ont aussi subi les conséquences indirectes de ces campagnes, comme on l’a vu lorsqu’une seconde violation de données liée à Canvas a perturbé des examens à Penn State et dans d’autres universités.

Prises dans leur ensemble, ces revendications montrent un groupe prêt à poursuivre des cibles dans l’éducation, l’administration publique et désormais le diagnostic de santé, partout où de gros volumes de données personnelles sensibles sont concentrés. La revendication visant Sleeman Breweries par Chaos, qui survient dans le même cycle d’actualité, illustre à quel point ce modèle d’extorsion est devenu courant dans des secteurs très éloignés des préoccupations traditionnelles de cybersécurité.

Ce que cela signifie pour vous

Avant même qu’Exact Sciences ne confirme ou n’infirme l’ampleur de cet incident, la revendication elle-même nous rappelle que les entreprises de santé et de diagnostic sont des cibles attractives précisément parce que les données qu’elles détiennent ne peuvent pas être facilement remplacées. Les patients doivent traiter avec prudence toute communication faisant référence à des résultats de tests ou à un accès à leur compte, jusqu’à ce que des déclarations officielles clarifient ce qui s’est passé.

Points clés à retenir

  • ShinyHunters a revendiqué Exact Sciences Corporation, détenue par Abbott, comme nouvelle victime sur un site de fuite du dark web.
  • Les violations de données de santé et génétiques comportent un risque à long terme, car ces informations ne peuvent pas être réinitialisées comme un mot de passe.
  • Les patients ayant utilisé Cologuard ou les services d’Exact Sciences doivent surveiller les tentatives d’hameçonnage et examiner leurs relevés médicaux et d’assurance à la recherche d’anomalies.
  • Cette revendication s’inscrit dans une tendance plus large de ShinyHunters à cibler d’importants réservoirs de données personnelles sensibles dans les secteurs de la santé, de l’éducation et des institutions.

À mesure que des informations apparaîtront, rester informé par le biais de déclarations officielles de l’entreprise, plutôt que de réagir à des allégations non vérifiées du dark web, reste le moyen le plus efficace pour les patients de se protéger.