Skip to content
Fuite de donnéesContenu

Violation de l'environnement AWS d'Aesto Health (9,5 millions de patients)

Aesto Health, prestataire de migration et d'archivage de données de santé, a signalé qu'un intrus avait accédé à une partie de son environnement Amazon Web Services en décembre 2025, exposant les données médicales et d'identité de 9 540 683 patients répartis chez des dizaines d'établissements clients.

Victime
Aesto Health
données
9.5M
utilisateurs
9.5M

Le 1er septembre 2026, l'ampleur d'une violation chez Aesto Health est devenue publique lorsque l'incident est apparu sur le portail des violations du département américain de la Santé (HHS) avec 9 540 683 personnes concernées, ce qui en fait l'une des plus importantes violations de données de santé révélées en 2026. Aesto, basée à Birmingham (Alabama), fournit des services de migration de données, d'archivage de données historiques et d'échange de dossiers médicaux électroniques (DME) aux cabinets médicaux et aux systèmes de santé.

L'entreprise a indiqué qu'un tiers non autorisé avait accédé à une partie de son environnement Amazon Web Services (AWS) entre le 2 et le 18 décembre 2025, date à laquelle l'activité a été identifiée. Comme Aesto conserve des dossiers archivés et migrés pour le compte de ses clients, les patients concernés relevaient d'au moins 39 établissements de santé clients et non d'Aesto elle-même.

Données exposées

Les données variaient selon les personnes mais comprenaient les noms complets, numéros de sécurité sociale, dates de naissance partielles, numéros de permis de conduire et de carte d'identité d'État, numéros d'identification fiscale, numéros de comptes financiers, dossiers médicaux, antécédents médicaux, informations de facturation et de remboursement, ainsi que des informations d'assurance maladie. Des déclarations auprès des États ont recensé des dizaines de milliers de résidents de Caroline du Sud et de l'État de Washington parmi les victimes. Aucun acteur malveillant n'a revendiqué publiquement l'attaque, et Aesto a déclaré n'avoir aucune preuve d'usurpation d'identité ou de fraude liée à l'incident.

Pourquoi c'est important

Les prestataires d'archivage et de migration concentrent les données de nombreux établissements, y compris souvent des dossiers d'anciens patients que les cabinets d'origine ne gèrent plus activement. L'écart de six mois entre la détection et le début de la notification des clients, suivi d'un nouveau délai avant l'envoi des lettres individuelles, montre combien de temps des patients peuvent ignorer qu'un prestataire très éloigné de leur prise en charge a perdu leurs données.

Chronologie

  1. Un tiers non autorisé commence à accéder à une partie de l'environnement AWS d'Aesto Health.

  2. Aesto Health détecte l'activité non autorisée et la circonscrit.

  3. Aesto Health commence à notifier ses établissements de santé clients.

  4. La violation est déclarée à l'Office for Civil Rights du HHS.

  5. L'entrée du portail du HHS faisant état de 9 540 683 personnes concernées est largement relayée.

Sources

  1. hipaajournal.comhttps://www.hipaajournal.com/aesto-health-data-breach/
  2. securityweek.comhttps://www.securityweek.com/9-5-million-impacted-by-aesto-health-data-breach/
  3. beckershospitalreview.comhttps://www.beckershospitalreview.com/healthcare-information-technology/cybersecurity/aesto-health-data-breach-hits-9-5-million-patients-what-to-know/

Incidents liés

Fuite de donnéesEn cours

Veradigm divulgue une fuite de données de patients après la revendication du gang de rançongiciel The Gentlemen

L'entreprise de technologies de santé Veradigm a révélé que des attaquants avaient utilisé des identifiants dérobés à un prestataire tiers pour atteindre une API de service client et copier des données de patients, après que le gang de rançongiciel The Gentlemen a affirmé détenir environ 3,5 millions de dossiers.

Victim
Veradigm
Records
3.5M
Fuite de donnéesContenu

Violation d'un centre de données d'Unlimited Technology Systems : 3,8 millions de patients exposés

Le fournisseur de technologies de gestion du cycle de revenus médicaux Unlimited Technology Systems, basé dans l'Ohio, a déclaré au HHS que des pirates avaient volé des données personnelles et médicales concernant 3 803 750 personnes dans l'un de ses centres de données commerciaux en octobre 2025.

Victim
Unlimited Technology Systems