Que s’est-il passé lors de la fuite de données de Star Hospitals ?

La fuite de données de Star Hospitals a été découverte lorsque l’équipe informatique de l’hôpital a constaté que des informations confidentielles de patients étaient hébergées sur un site nommé « warehouse.diy ». D’après la plainte déposée auprès du Telangana Cyber Security Bureau (TGCSB), cette découverte a conduit l’hôpital à porter formellement l’affaire, déclenchant une enquête officielle pour comprendre comment des dossiers liés aux patients de Star Hospitals ont pu devenir accessibles publiquement.

Les détails restent limités à ce stade. Ce qui est confirmé, c’est que l’exposition n’a pas été signalée par un chercheur externe ni par un groupe de rançongiciel exigeant un paiement. Ce sont les équipes techniques internes de l’hôpital qui ont signalé la fuite, un élément important car il montre que la brèche a été identifiée grâce à une surveillance de routine ou ciblée, et non parce que des attaquants l’auraient rendue publique. Le TGCSB, l’autorité chargée des enquêtes sur la cybercriminalité dans la région d’Hyderabad, s’efforce désormais de déterminer comment les données ont été obtenues et comment elles se sont retrouvées sur un site externe.

Pour les patients de Star Hospitals, la préoccupation immédiate est simple : des informations qui auraient dû rester dans les systèmes sécurisés de l’hôpital ont, à un moment donné, été accessibles en dehors de ceux-ci. Tant que l’enquête n’est pas terminée, l’étendue exacte, y compris le nombre de dossiers concernés et les catégories d’informations exposées, n’est pas encore publique.

Pourquoi les données des patients hospitaliers finissent-elles régulièrement exposées en ligne ?

Les incidents comme celui-ci ne sont pas isolés. Les organismes de santé détiennent certaines des données les plus sensibles qui existent – antécédents médicaux, dossiers de traitement, informations d’assurance, identifiants personnels –, le tout au même endroit. Cette concentration fait des hôpitaux des cibles attractives, mais elle signifie aussi qu’un seul serveur mal configuré, un prestataire tiers négligé ou une faille dans les contrôles d’accès peut exposer des milliers de dossiers d’un coup.

Le schéma se répète dans tout le secteur. Une faille de ransomware dans le secteur de la santé a touché plus de 100 millions de patients rien qu’en 2023, soulignant à quelle fréquence les systèmes hospitaliers sont compromis, que ce soit par des attaques directes ou par des faiblesses de l’infrastructure qui les soutient. Les prestataires tiers ajoutent une couche de risque supplémentaire, comme on l’a vu lorsqu’une faille de facturation chez Unimed a exposé des patients de plusieurs hôpitaux universitaires allemands. Même les systèmes de diagnostic ne sont pas épargnés, comme l’a montré une faille à l’hôpital Di Camp au Brésil qui a divulgué des ECG et des dossiers patients. Et les opérateurs de rançongiciels continuent de faire pression directement sur les hôpitaux, comme dans le cas de l’attaque au rançongiciel d’AnMed, où les attaquants ont donné au système de santé un court délai avant de menacer de divulguer les données des patients.

Ces affaires ont un point commun : les environnements informatiques de santé sont souvent tentaculaires, bâtis au fil des ans avec des systèmes hérités, de multiples prestataires et des bases de données interconnectées. Cette complexité crée des brèches, et il suffit d’un seul faux pas – qu’il s’agisse d’un compartiment de stockage mal configuré ou d’un service tiers compromis – pour que des dossiers confidentiels se retrouvent là où ils n’auraient jamais dû être, y compris sur un site web librement accessible.

Ce que cela signifie pour vous

Si vous avez reçu des soins à Star Hospitals, cette fuite vous rappelle que vos informations médicales ont une réelle valeur pour les acteurs malveillants, et pas seulement pour l’usurpation d’identité. Les dossiers médicaux peuvent inclure des détails d’assurance, des antécédents de traitement et des identifiants personnels qui peuvent être combinés pour des fraudes, des tentatives d’hameçonnage ou même des escroqueries ciblées faisant référence à vos problèmes médicaux réels pour paraître plus convaincantes.

Bien que l’enquête soit en cours et que les détails spécifiques sur ce qui a été exposé n’aient pas encore été entièrement divulgués, les patients doivent considérer ceci comme un signal pour surveiller leurs comptes et leurs communications de plus près dans les semaines à venir. Les appels ou messages inattendus faisant référence à des visites à l’hôpital, des demandes d’assurance ou des détails de facturation doivent être traités avec méfiance, surtout s’ils demandent des informations de paiement ou des identifiants de connexion.

Réduire votre exposition : les bonnes habitudes de sécurité lors de vos interactions avec la santé

Il existe des mesures concrètes que vous pouvez prendre, que vous ayez été directement concerné ou non par cet incident précis :

  • Surveillez vos relevés bancaires et d’assurance à la recherche de frais ou de demandes suspectes, car l’usurpation d’identité médicale se manifeste souvent d’abord par une facturation frauduleuse.
  • Méfiez-vous des appels ou courriels non sollicités prétendant provenir d’un hôpital, d’un assureur ou d’une agence gouvernementale vous demandant de confirmer des informations personnelles.
  • Utilisez des mots de passe uniques et robustes pour tous les portails patients ou comptes liés à la santé, et activez l’authentification multifacteur lorsqu’elle est proposée.
  • Interrogez directement votre prestataire de soins si vous n’êtes pas sûr que vos dossiers aient fait partie d’une exposition, plutôt que de vous fier uniquement à la couverture médiatique.
  • Envisagez de placer une alerte à la fraude auprès des agences de crédit si vous constatez une activité suspecte liée à votre identité à la suite d’une fuite de données de santé.

La fuite de données de Star Hospitals fait toujours l’objet d’une enquête active, et de plus amples informations devraient émerger au fur et à mesure de l’avancée de l’enquête du TGCSB. En attendant, il est préférable pour les patients de rester vigilants plutôt que de s’alarmer. Les brèches de données de santé sont devenues un phénomène récurrent dans le secteur, mais la vigilance individuelle, associée à une hygiène de base des comptes, reste l’une des défenses les plus efficaces pendant que les institutions s’efforcent de renforcer leurs systèmes.