Violation d'un environnement AWS de CareCloud : les dossiers de 3,7 millions de patients exposés
L'éditeur de logiciels de santé CareCloud a révélé qu'un tiers non autorisé avait accédé à l'un de ses environnements AWS et dérobé des données concernant 3 756 469 personnes, dont des numéros de sécurité sociale, des informations financières et des données médicales.
- Victime
- CareCloud, Inc.
- utilisateurs
- 3.8M
Le 27 mars 2026, CareCloud (éditeur américain coté en bourse de logiciels de dossiers médicaux électroniques, de facturation médicale, de gestion de cabinet et de cycle de revenus) a révélé dans un dépôt auprès de la SEC qu'un tiers non autorisé avait accédé à l'un de ses environnements Amazon Web Services entre le 10 et le 16 mars 2026 et affirmait avoir exfiltré des données de bases hébergées dans cet environnement.
L'ampleur réelle n'est apparue que des mois plus tard. CareCloud a commencé à envoyer des lettres de notification le 25 juillet 2026 et, fin juillet, les déclarations auprès des procureurs généraux du New Hampshire, du Massachusetts, du Texas, du Maine et de la Californie recensaient au moins 345 000 personnes. Le 19 août 2026, une déclaration auprès du ministère américain de la Santé (HHS) a porté le total à 3 756 469 personnes, ce qui en fait l'une des plus importantes violations de données de santé de l'année aux États-Unis.
Données exposées
Selon les lettres de notification, les données dérobées comprennent les noms, adresses postales, numéros de sécurité sociale, numéros de passeport et de permis de conduire, coordonnées bancaires et de cartes de paiement, ainsi que des informations médicales et de santé. CareCloud propose aux personnes concernées 12 à 24 mois de protection d'identité via IDX.
Aucun groupe de rançongiciel ou d'extorsion n'a revendiqué publiquement l'attaque, et CareCloud n'a pas précisé comment les intrus ont obtenu l'accès à l'environnement AWS ni si une rançon a été exigée.
Pourquoi c'est important
CareCloud stocke et traite des dossiers pour le compte de dizaines de milliers de prestataires de santé : un seul environnement cloud compromis s'est ainsi traduit par l'exposition de millions de patients qui n'avaient jamais eu affaire directement à l'entreprise. L'écart de cinq mois entre la première déclaration à la SEC et le décompte final du HHS est typique des violations chez les prestataires de services de santé, où le fournisseur doit rapprocher les données de nombreux cabinets clients avant de pouvoir identifier les personnes concernées.
Chronologie
Un tiers non autorisé accède à l'un des environnements AWS de CareCloud ; l'activité se poursuit jusqu'au 16 mars.
CareCloud révèle l'incident dans un formulaire 8-K déposé auprès de la Securities and Exchange Commission américaine.
CareCloud commence à envoyer les lettres de notification et propose 12 à 24 mois de protection d'identité IDX.
Les déclarations auprès des procureurs généraux des États font état d'au moins 345 000 personnes notifiées.
Une déclaration auprès de l'Office for Civil Rights du HHS porte le total à 3 756 469 personnes concernées.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/healthtech-firm-carecloud-data-breach-impacts-37-million-patients/
- techcrunch.comhttps://techcrunch.com/2026/08/19/carecloud-confirms-3-7m-patients-had-their-medical-records-stolen-in-data-breach/
- techcrunch.comhttps://techcrunch.com/2026/07/30/carecloud-begins-to-notify-hundreds-of-thousands-after-hackers-stole-medical-records/