Violation de l'environnement AWS d'Aesto Health (9,5 millions de patients)
Aesto Health, prestataire de migration et d'archivage de données de santé, a signalé qu'un intrus avait accédé à une partie de son environnement Amazon Web Services en décembre 2025, exposant les données médicales et d'identité de 9 540 683 patients répartis chez des dizaines d'établissements clients.
- Victime
- Aesto Health
- données
- 9.5M
- utilisateurs
- 9.5M
Le 1er septembre 2026, l'ampleur d'une violation chez Aesto Health est devenue publique lorsque l'incident est apparu sur le portail des violations du département américain de la Santé (HHS) avec 9 540 683 personnes concernées, ce qui en fait l'une des plus importantes violations de données de santé révélées en 2026. Aesto, basée à Birmingham (Alabama), fournit des services de migration de données, d'archivage de données historiques et d'échange de dossiers médicaux électroniques (DME) aux cabinets médicaux et aux systèmes de santé.
L'entreprise a indiqué qu'un tiers non autorisé avait accédé à une partie de son environnement Amazon Web Services (AWS) entre le 2 et le 18 décembre 2025, date à laquelle l'activité a été identifiée. Comme Aesto conserve des dossiers archivés et migrés pour le compte de ses clients, les patients concernés relevaient d'au moins 39 établissements de santé clients et non d'Aesto elle-même.
Données exposées
Les données variaient selon les personnes mais comprenaient les noms complets, numéros de sécurité sociale, dates de naissance partielles, numéros de permis de conduire et de carte d'identité d'État, numéros d'identification fiscale, numéros de comptes financiers, dossiers médicaux, antécédents médicaux, informations de facturation et de remboursement, ainsi que des informations d'assurance maladie. Des déclarations auprès des États ont recensé des dizaines de milliers de résidents de Caroline du Sud et de l'État de Washington parmi les victimes. Aucun acteur malveillant n'a revendiqué publiquement l'attaque, et Aesto a déclaré n'avoir aucune preuve d'usurpation d'identité ou de fraude liée à l'incident.
Pourquoi c'est important
Les prestataires d'archivage et de migration concentrent les données de nombreux établissements, y compris souvent des dossiers d'anciens patients que les cabinets d'origine ne gèrent plus activement. L'écart de six mois entre la détection et le début de la notification des clients, suivi d'un nouveau délai avant l'envoi des lettres individuelles, montre combien de temps des patients peuvent ignorer qu'un prestataire très éloigné de leur prise en charge a perdu leurs données.
Chronologie
Un tiers non autorisé commence à accéder à une partie de l'environnement AWS d'Aesto Health.
Aesto Health détecte l'activité non autorisée et la circonscrit.
Aesto Health commence à notifier ses établissements de santé clients.
La violation est déclarée à l'Office for Civil Rights du HHS.
L'entrée du portail du HHS faisant état de 9 540 683 personnes concernées est largement relayée.
Sources
- hipaajournal.comhttps://www.hipaajournal.com/aesto-health-data-breach/
- securityweek.comhttps://www.securityweek.com/9-5-million-impacted-by-aesto-health-data-breach/
- beckershospitalreview.comhttps://www.beckershospitalreview.com/healthcare-information-technology/cybersecurity/aesto-health-data-breach-hits-9-5-million-patients-what-to-know/