- /
- Blog
- /
- Entreprises
- /
- Rançongiciel dans le secteur de la santé : quand les cyberattaques deviennent des incidents de sécurité des patients
Rançongiciel dans le secteur de la santé : quand les cyberattaques deviennent des incidents de sécurité des patients
Baisse des admissions de patients
Lorsque des systèmes critiques deviennent indisponibles, les hôpitaux peuvent être contraints de rediriger les patients, de reporter des services et de fonctionner via des processus manuels. Études citées par Halcyon ont constaté que les admissions de patients ont chuté entre 17 % et 24 % au cours de la première semaine suivant une attaque par rançongiciel, reflétant les difficultés auxquelles les organisations de santé sont confrontées lorsque les systèmes électroniques qui soutiennent les soins aux patients sont inaccessibles.
Des effets persistants surchargent le personnel hospitalier
Les effets d’une attaque par rançongiciel persistent souvent bien après la panne initiale. Une violation dans le secteur de la santé prend en moyenne 279 jours à être identifiée et contenue, nécessitant des mois d’enquête, de remédiation, de réponse réglementaire et de reprise opérationnelle. Ce long calendrier de reprise peut exercer une pression durable sur le personnel de santé, les équipes informatiques et les ressources administratives longtemps après la restauration des systèmes.
La reprise dépend des données de sauvegarde que les rançongiciels ne peuvent pas détruire
La capacité de reprise est plus précieuse que la capacité de négociation. Les attaquants peuvent fournir des outils de déchiffrement après paiement, mais la reprise reste malgré tout un processus complexe. Les systèmes doivent être restaurés, l’intégrité des données vérifiée, les applications redémarrées et les flux de travail cliniques repris en toute sécurité.
Cependant, payer une rançon ne garantit pas que les données volées seront récupérées ou supprimées. Lors de l’attaque par rançongiciel de 2024, Change Healthcare a payé une rançon de 22 millions de dollars. Cependant, les pirates — un affilié du rançongiciel BlackCat — ont conservé des copies des données volées et ont poursuivi les tentatives d’extorsion par la suite sous un autre nom, RansomHub.
Compter sur des cybercriminels pour tenir leurs promesses (fournir des clés de déchiffrement et supprimer des données sensibles) n’est pas un plan de reprise. La capacité d’une entreprise à restaurer les données de sauvegarde détermine en fin de compte la rapidité avec laquelle les opérations peuvent être rétablies.
Les organisations de santé ont besoin d’une stratégie de reprise fondée sur la certitude. Si les données de sauvegarde peuvent être modifiées, supprimées ou chiffrées, la reprise devient plus lente et plus difficile. Si les données de sauvegarde ne peuvent pas être modifiées, les organisations disposent d’un point de départ fiable pour restaurer les systèmes et ramener les services à la normale.
Les appliances Ootbi d’Object First garantissent l’immutabilité absolue Immuabilité, empêchant les données de sauvegarde d’être modifiées ou supprimées après leur écriture. Cela signifie que les organisations de santé peuvent se concentrer sur la restauration des services destinés aux patients, des applications cliniques et des opérations métier plutôt que de se demander si leurs données de sauvegarde ont survécu à l’attaque. Et au final, cela garantit aussi les meilleurs résultats pour le bien-être de leurs patients.
La résilience compte autant que la prévention. Les organisations les mieux placées pour résister à une attaque sont celles qui peuvent restaurer rapidement les systèmes critiques et continuer à prendre soin des patients. Des données de sauvegarde à l’épreuve des rançongiciels constituent le socle de ce niveau de reprise.
Les organisations de santé font face à une menace de rançongiciel bien plus grave que tout autre secteur, car leurs patients eux-mêmes peuvent être des dommages collatéraux. Par exemple, lorsque les systèmes tombent en panne dans l’industrie manufacturière, la production est retardée. Mais lorsque les systèmes tombent en panne dans le secteur de la santé, la prise en charge des patients peut être retardée, perturbée ou, dans les pires cas, compromise.
Le secteur de la santé est devenu une cible de choix pour les acteurs malveillants, car ils comprennent l’urgence de remettre les systèmes en service, puisque la vie des patients peut en dépendre. Il en résulte une menace croissante qui dépasse largement les équipes informatiques et les services de sécurité.
Dans cet article, nous aborderons
Pourquoi le secteur de la santé est une cible majeure des rançongiciels
Selon HIPAA Journal, les attaques par rançongiciel dans le secteur de la santé ont augmenté de 278 % entre 2018 et 2023, tandis que le piratage et les incidents informatiques représentent désormais la majorité des violations de données de santé. Qu’est-ce qui a alimenté une telle hausse ? Une combinaison unique de risques qui les rend particulièrement attractifs pour les cybercriminels : l’impossibilité de maintenir des systèmes critiques indisponibles trop longtemps, des données hautement sensibles et des surfaces d’attaque étendues.
Faible tolérance aux interruptions de service
La santé moderne dépend de systèmes numériques. Les dossiers de santé électroniques (DSE), les plateformes d’imagerie, les systèmes de pharmacie, les services de laboratoire, les applications de planification et les outils de communication jouent tous un rôle vital dans les opérations quotidiennes.
Lorsque des rançongiciels chiffrent ces systèmes, les hôpitaux et les cliniques ne peuvent pas simplement interrompre leurs activités jusqu’à la résolution du problème. Les soins doivent se poursuivre, souvent via des processus manuels plus lents qui augmentent la charge opérationnelle et le risque d’erreurs de transcription.
Données hautement sensibles
Les organisations de santé stockent de grands volumes d’informations de santé protégées (PHI), notamment les antécédents médicaux des patients, les informations d’assurance, les identifiants personnels, les dossiers de facturation et les données de traitement.
Contrairement à un mot de passe ou à une carte bancaire compromis, les informations médicales ne peuvent pas être facilement modifiées ou remplacées. Par conséquent, les dossiers de santé restent précieux pour les cybercriminels à des fins de fraude, d’usurpation d’identité et d’extorsion.
Surfaces d’attaque vastes et complexes
Les environnements de santé incluent souvent :
-
Des systèmes hérités
-
Des dispositifs médicaux spécialisés
-
Des fournisseurs technologiques tiers
-
Des partenaires de facturation
-
Des partenaires d’assurance
-
Des applications de santé basées sur le cloud
Cet écosystème interconnecté crée davantage d’opportunités pour les attaquants d’obtenir un accès et de se déplacer au sein des réseaux.
Les chercheurs de Comparitech ont également observé que les groupes de rançongiciels ciblent de plus en plus les organisations de l’ensemble de la chaîne d’approvisionnement du secteur de la santé, notamment les fournisseurs de technologies de santé, les prestataires de facturation et les organisations pharmaceutiques.
Comment une attaque par rançongiciel se déroule généralement
Bien que chaque incident soit différent, la plupart des attaques par rançongiciel dans le secteur de la santé suivent un schéma similaire.
Étape 1 : accès initial
Les attaquants obtiennent généralement l’accès via :
-
L’exploitation de vulnérabilités logicielles
-
Des e-mails de phishing
-
Des identifiants volés
-
Des compromissions de tiers
Selon l’analyse de Verizon portant sur 1 492 incidents de sécurité dans le secteur de la santé, les principaux vecteurs d’attaque étaient l’exploitation de vulnérabilités (20 %), les attaques de phishing (14 %) et les identifiants volés (11 %).
Étape 2 : reconnaissance et vol de données
Une fois dans l’environnement, les attaquants passent souvent des jours ou des semaines à identifier les systèmes critiques, à élever leurs privilèges et à localiser les données sensibles. Les attaquants de Change Healthcare ont suivi exactement ce schéma. Ils ont obtenu l’accès à l’environnement le 12 février 2024, sont restés indétectés pendant plusieurs jours et ont exfiltré des données avant de déployer un rançongiciel, perturbant au final les opérations de santé à l’échelle nationale.
Étape 3 : chiffrement et perturbation
L’attaque entre dans sa phase la plus visible lorsque les systèmes sont chiffrés et deviennent inaccessibles.
Les systèmes affectés peuvent inclure :
-
Les dossiers de santé électroniques
-
Les systèmes de planification
-
Les plateformes d’imagerie diagnostique
-
Les systèmes de laboratoire
-
Les applications de facturation
-
Les outils de communication interne
À ce stade, les flux de travail normaux peuvent se retrouver complètement à l’arrêt.
Étape 4 : extorsion et reprise
Après la perturbation des systèmes, les attaquants exigent généralement un paiement en échange de clés de déchiffrement ou de garanties que les données volées ne seront pas divulguées.
Cependant, le paiement d’une rançon ne garantit pas une reprise réussie. Les organisations peuvent encore faire face à des efforts de restauration prolongés, à un examen réglementaire, à des interruptions d’activité et à une atteinte à la réputation.
C’est pourquoi la préparation à la reprise est devenue aussi importante que la prévention.
L’impact humain des rançongiciels sur le secteur de la santé
On parle souvent des rançongiciels en termes d’interruptions de service, de pertes financières et de notifications de violation. Pourtant, la principale préoccupation est leur impact potentiel sur les personnes.
Lorsque des services de santé critiques deviennent indisponibles, les conséquences sont graves.
Impacts potentiels sur les patients
Une attaque par rançongiciel réussie peut entraîner :
-
Des retards dans les soins d’urgence
-
Le report d’interventions chirurgicales et de procédures
-
Un accès retardé à des médicaments vitaux
-
Le déroutement des ambulances vers d’autres établissements
-
Des retards dans les examens diagnostiques
-
Des perturbations des services de laboratoire
-
Un accès réduit aux antécédents des patients et aux dossiers médicaux
-
Des retards dans les dépistages du cancer et les plans de traitement
-
Un risque accru d’erreurs de documentation et de médication lorsque le personnel doit s’appuyer sur des flux de travail manuels
-
Un accès réduit aux soins pour les patients des zones rurales ou insuffisamment desservies
Augmentation des taux de mortalité
Au-delà des procédures retardées et des flux de travail perturbés, les attaques par rançongiciel ont été associées à des impacts mesurables sur les résultats pour les patients. Des recherches citées dans le livre blanc de Halcyon « Ransomware: A Public Health Crisis » ont montré que les hôpitaux touchés par des rançongiciels ont connu une augmentation d’environ un tiers de la mortalité intrahospitalière chez les patients Medicare. Les chercheurs ont estimé que les perturbations liées aux rançongiciels étaient associées à 42 à 67 décès supplémentaires de patients Medicare sur une période de cinq ans.
Les organisations de santé font face à une menace de rançongiciel bien plus grave que tout autre secteur, car leurs patients eux-mêmes peuvent en subir les dommages collatéraux. Par exemple, lorsque les systèmes tombent en panne dans l’industrie manufacturière, la production est retardée. Mais lorsque les systèmes tombent en panne dans le secteur de la santé, la prise en charge des patients peut être retardée, perturbée ou, dans les pires cas, compromise.
Le secteur de la santé est devenu une cible de choix pour les acteurs malveillants, car ils comprennent l’urgence de remettre les systèmes en service, puisque la vie des patients peut en dépendre. Il en résulte une menace croissante qui dépasse largement les équipes informatiques et les services de sécurité.
Dans cet article, nous aborderons
Pourquoi le secteur de la santé est une cible majeure des rançongiciels
Selon HIPAA Journal, les attaques par rançongiciel dans le secteur de la santé ont augmenté de 278 % entre 2018 et 2023, tandis que le piratage et les incidents informatiques représentent désormais la majorité des violations de données de santé. Qu’est-ce qui a alimenté une telle hausse ? Une combinaison unique de risques qui les rend particulièrement attractifs pour les cybercriminels — l’impossibilité de laisser des systèmes critiques indisponibles longtemps, des données hautement sensibles et des surfaces d’attaque étendues.
Faible tolérance aux interruptions de service
La santé moderne dépend de systèmes numériques. Les dossiers médicaux électroniques (DME), les plateformes d’imagerie, les systèmes de pharmacie, les services de laboratoire, les applications de planification et les outils de communication jouent tous un rôle vital dans les opérations quotidiennes.
Lorsque des rançongiciels chiffrent ces systèmes, les hôpitaux et les cliniques ne peuvent pas simplement mettre les opérations en pause jusqu’à la résolution du problème. Les soins doivent se poursuivre, souvent via des processus manuels plus lents qui augmentent la charge opérationnelle et le risque d’erreurs de transcription.
Données hautement sensibles
Les organisations de santé stockent de grands volumes d’informations de santé protégées (PHI), notamment les antécédents médicaux des patients, les informations d’assurance, les identifiants personnels, les dossiers de facturation et les données de traitement.
Contrairement à un mot de passe ou à une carte bancaire compromis, les informations médicales ne peuvent pas être facilement modifiées ou remplacées. Par conséquent, les dossiers de santé restent précieux pour les cybercriminels à des fins de fraude, d’usurpation d’identité et d’extorsion.
Surfaces d’attaque vastes et complexes
Les environnements de santé incluent souvent :
-
Des systèmes hérités
-
Des dispositifs médicaux spécialisés
-
Des fournisseurs technologiques tiers
-
Des partenaires de facturation
-
Des partenaires d’assurance
-
Des applications de santé basées sur le cloud
Cet écosystème interconnecté crée davantage d’opportunités pour les attaquants d’obtenir un accès et de se déplacer au sein des réseaux.
Les chercheurs de Comparitech ont également observé que les groupes de rançongiciels ciblent de plus en plus les organisations de l’ensemble de la chaîne d’approvisionnement du secteur de la santé, notamment les fournisseurs de technologies de santé, les prestataires de facturation et les organisations pharmaceutiques.
Comment une attaque par rançongiciel se déroule généralement
Bien que chaque incident soit différent, la plupart des attaques par rançongiciel dans le secteur de la santé suivent un schéma similaire.
Étape 1 : accès initial
Les attaquants obtiennent généralement l’accès via :
-
L’exploitation de vulnérabilités logicielles
-
Des e-mails de phishing
-
Des identifiants volés
-
Des compromissions de tiers
Selon l’analyse de Verizon portant sur 1 492 incidents de sécurité dans le secteur de la santé, les principaux vecteurs d’attaque étaient l’exploitation de vulnérabilités (20 %), les attaques de phishing (14 %) et les identifiants volés (11 %).
Étape 2 : reconnaissance et vol de données
Une fois dans l’environnement, les attaquants passent souvent des jours ou des semaines à identifier les systèmes critiques, à élever leurs privilèges et à localiser les données sensibles. Les attaquants de Change Healthcare ont suivi exactement ce schéma. Ils ont obtenu l’accès à l’environnement le 12 février 2024, sont restés indétectés pendant plusieurs jours et ont exfiltré des données avant de déployer un rançongiciel, perturbant finalement les opérations de santé à l’échelle nationale.
Étape 3 : chiffrement et perturbation
L’attaque entre dans sa phase la plus visible lorsque les systèmes sont chiffrés et deviennent inaccessibles.
Les systèmes affectés peuvent inclure :
-
Les dossiers médicaux électroniques
-
Les systèmes de planification
-
Les plateformes d’imagerie diagnostique
-
Les systèmes de laboratoire
-
Les applications de facturation
-
Les outils de communication interne
À ce stade, les flux de travail normaux peuvent se retrouver complètement à l’arrêt.
Étape 4 : extorsion et reprise
Après la perturbation des systèmes, les attaquants exigent généralement un paiement en échange de clés de déchiffrement ou de garanties que les données volées ne seront pas divulguées.
Cependant, payer une rançon ne garantit pas une reprise réussie. Les organisations peuvent encore faire face à des efforts de restauration prolongés, à un examen réglementaire, à des interruptions d’activité et à des atteintes à la réputation.
C’est pourquoi la préparation à la reprise est devenue aussi importante que la prévention.
L’impact humain des rançongiciels sur le secteur de la santé
On parle souvent des rançongiciels en termes d’interruptions de service, de pertes financières et de notifications de violation. Pourtant, la plus grande préoccupation est leur impact potentiel sur les personnes.
Lorsque des services de santé critiques deviennent indisponibles, les conséquences sont graves.
Impacts potentiels sur les patients
Une attaque par rançongiciel réussie peut entraîner :
-
Des retards dans les soins d’urgence
-
Le report d’interventions chirurgicales et de procédures
-
Un accès retardé à des médicaments vitaux
-
Le déroutement des ambulances vers d’autres établissements
-
Des retards dans les examens diagnostiques
-
Des perturbations des services de laboratoire
-
Un accès réduit aux antécédents des patients et aux dossiers médicaux
-
Des retards dans les dépistages du cancer et les plans de traitement
-
Un risque accru d’erreurs de documentation et de médication lorsque le personnel doit s’appuyer sur des flux de travail manuels
-
Un accès réduit aux soins pour les patients des zones rurales ou insuffisamment desservies
Augmentation des taux de mortalité
Au-delà des procédures retardées et des flux de travail perturbés, les attaques par rançongiciel ont été associées à des impacts mesurables sur les résultats pour les patients. Des recherches citées dans le livre blanc de Halcyon « Ransomware: A Public Health Crisis » ont constaté que les hôpitaux touchés par des rançongiciels ont connu une augmentation d’environ un tiers de la mortalité intrahospitalière chez les patients Medicare. Les chercheurs ont estimé que les perturbations liées aux rançongiciels étaient associées à 42 à 67 décès supplémentaires de patients Medicare sur une période de cinq ans.
Baisse des admissions de patients
Lorsque des systèmes critiques deviennent indisponibles, les hôpitaux peuvent être contraints de rediriger les patients, de reporter des services et de fonctionner via des processus manuels. Des études citées par Halcyon ont constaté que les admissions de patients ont chuté entre 17 % et 24 % au cours de la première semaine suivant une attaque par rançongiciel, reflétant la difficulté à laquelle les organisations de santé sont confrontées lorsque les systèmes électroniques qui soutiennent la prise en charge des patients sont inaccessibles.
Des effets persistants surchargent le personnel hospitalier
Les effets d’une attaque par rançongiciel persistent souvent bien après la panne initiale. Une violation dans le secteur de la santé prend en moyenne 279 jours à être identifiée et contenue, nécessitant des mois d’enquête, de remédiation, de réponse réglementaire et de reprise opérationnelle. Ce long calendrier de reprise peut exercer une pression durable sur le personnel de santé, les équipes informatiques et les ressources administratives longtemps après la restauration des systèmes.
