Un géant du diagnostic du cancer devient la dernière cible de ShinyHunters

Le groupe d'extorsion ShinyHunters a publié un ensemble de données contenant environ 10,9 millions d’adresses e-mail volées à une grande entreprise de diagnostic du cancer, après que l’entreprise de santé aurait refusé de payer une rançon. Les données divulguées incluent des informations personnelles liées à des patients, des clients et aux services de santé qu’ils ont utilisés, ce qui soulève de nouvelles inquiétudes quant à la manière dont des détails médicaux sensibles se retrouvent sur des forums criminels. Des chercheurs en sécurité ont établi un lien entre cette violation et Exact Sciences, un fournisseur de diagnostic du cancer, bien que l’étendue exacte des personnes touchées soit encore en cours d’évaluation.

Ce qui rend cet incident remarquable n’est pas seulement la taille de la fuite. C’est la méthode utilisée par ShinyHunters pour s’introduire au départ : ils n’ont pas exploité une faille logicielle ni percé un pare-feu. Ils ont décroché le téléphone.

Comment le vishing a transformé des employés en complices involontaires

Selon les informations rapportées, ShinyHunters a appelé des employés de l’entreprise de diagnostic et a utilisé l’ingénierie sociale, communément appelée vishing (hameçonnage vocal), pour convaincre le personnel de fournir des identifiants d’accès ou d’approuver des modifications de compte. Une fois à l’intérieur, les attaquants ont pu extraire un important volume de données avant que l’entreprise ou son équipe de sécurité ne puisse mettre fin à l’intrusion.

Il ne s’agit pas d’une tactique isolée pour ce groupe. ShinyHunters a utilisé le même mode opératoire contre d’autres grandes organisations. La violation de données ADT a exposé environ 10 millions d’enregistrements après que des attaquants ont utilisé une ingénierie sociale quasi identique pour inciter des employés à accorder l’accès, et la violation de données de Charter Communications a touché 4,9 millions d’enregistrements par la même méthode. Dans les deux cas, la faiblesse n’était pas une vulnérabilité technique, mais humaine : un employé au téléphone qui pensait parler à une personne légitime.

Ce schéma est important pour la manière dont les organisations devraient envisager leur défense. Les attaques par vishing réussissent parce qu’elles ciblent la confiance et l’urgence plutôt que le code. Un appelant convaincant se faisant passer pour le support informatique, un fournisseur ou un responsable peut souvent aller plus loin qu’un exploit sophistiqué, surtout lorsque le personnel n’a pas été formé à vérifier les demandes inhabituelles par un second canal.

Ce qui a été exposé, et pourquoi l’angle de l’extorsion est important

L’ensemble de données diffusé contiendrait environ 10,9 millions d’adresses e-mail uniques, ainsi que d’autres informations personnelles et liées à la santé concernant des patients et des clients de l’entreprise de diagnostic. L’entreprise semblant avoir refusé de payer, ShinyHunters a publié les données publiquement plutôt que discrètement, une décision que le groupe présente comme une punition, affirmant que l’entreprise « aurait dû payer la rançon ».

Ce modèle d’extorsion suivi de fuite est devenu la signature de ShinyHunters. Il rappelle ce qui s’est produit après la violation de données Zara, où des données clients volées ont été reliées au même groupe opérant via la compromission d’un fournisseur tiers. Le fil conducteur de ces incidents est que les attaquants ont rarement besoin de pénétrer directement les systèmes centraux d’une entreprise. Ils trouvent un point d’entrée plus facile – que ce soit un fournisseur, un employé de centre d’appels ou un service d’assistance – et l’utilisent comme tremplin.

Pour les violations touchant le secteur de la santé en particulier, les enjeux sont plus élevés que pour une fuite classique dans le commerce de détail. Des adresses e-mail associées à des informations de diagnostic ou de traitement peuvent être utilisées pour du phishing ciblé, de la fraude à l’assurance, ou simplement l’exposition d’antécédents médicaux sensibles que les personnes concernées n’auraient jamais imaginé voir devenir publics.

Ce que cela signifie pour vous

Si vous avez déjà utilisé les services d’un prestataire de diagnostic du cancer, en particulier lié à cet incident, il est utile de vérifier si votre adresse e-mail apparaît dans les services de notification de violations et de surveiller toute activité inhabituelle sur vos comptes. Même si vos dossiers médicaux spécifiques ne faisaient pas partie de l’ensemble de données divulgué, le fait que votre adresse e-mail soit exposée avec le nom d’un prestataire de soins peut faire de vous une cible pour des e-mails de phishing conçus pour ressembler à des communications médicales officielles.

Plus largement, cette violation rappelle que la protection des données ne se limite pas aux pare-feu et au chiffrement. Elle réside aussi dans la manière dont une organisation forme son personnel à reconnaître l’ingénierie sociale. Les entreprises qui traitent des données de santé sensibles sont des cibles attractives précisément parce que ces informations ont une valeur à long terme et qu’un simple appel téléphonique réussi peut déverrouiller un accès que des années de construction sécuritaire avaient protégé.

Ce que vous pouvez faire concrètement

  • Vérifiez si votre adresse e-mail est apparue dans cette violation ou des violations connexes en utilisant un service de vérification de fuites fiable, et modifiez les mots de passe de tous les comptes liés à cette adresse.
  • Méfiez-vous des e-mails ou appels non sollicités faisant référence à des rendez-vous médicaux, des résultats de tests ou des détails de facturation, surtout s’ils vous demandent de cliquer sur un lien ou de confirmer des informations personnelles.
  • Activez l’authentification multifacteur sur tout portail de santé ou compte patient que vous utilisez, car cela réduit les dégâts même si des identifiants sont compromis.
  • Si vous interagissez avec des organisations qui traitent des données sensibles, demandez-leur quelles procédures de vérification elles utilisent en interne avant d’accorder un accès par téléphone, car la résistance au vishing repose souvent sur des politiques, et pas seulement sur la technologie.

Comme le montre le mode opératoire de ShinyHunters, la violation de données du diagnostic du cancer par ShinyHunters n’est pas seulement l’histoire de la défaillance d’une seule entreprise. C’est un signal que l’ingénierie sociale reste l’un des outils les plus efficaces de l’arsenal des pirates, et que la vigilance, tant des organisations que des individus, demeure la meilleure défense disponible.