Violation des applications tierces d'iRhythm et demande d'extorsion
Le spécialiste de la surveillance cardiaque iRhythm Technologies a révélé dans un dépôt auprès de la SEC que des attaquants avaient utilisé l'ingénierie sociale pour exfiltrer des données propriétaires et des informations de santé de patients depuis des applications métier hébergées par des tiers, puis exigé un paiement pour ne pas les divulguer.
- Victime
- iRhythm Technologies, Inc.
Le 10 juin 2026, iRhythm Technologies, l'entreprise américaine de santé numérique connue pour son patch de surveillance cardiaque Zio, a révélé dans un formulaire 8-K déposé auprès de la Securities and Exchange Commission que des attaquants avaient dérobé des données dans certaines applications métier hébergées par des tiers. L'entreprise a indiqué avoir identifié l'activité non autorisée le 8 juin, activé son plan de réponse aux incidents et fait appel à des experts externes en cybersécurité.
Le lendemain de la détection, iRhythm a reçu des communications d'un acteur malveillant affirmant détenir des informations sensibles, notamment des données propriétaires, des informations de santé protégées de patients et d'autres données personnelles, et exigeant un paiement en échange de leur non-publication. L'entreprise a ensuite confirmé l'exfiltration de données depuis les applications concernées et a conclu, le 10 juin, que l'incident était significatif compte tenu du volume de données potentiellement touchées.
Ce qui s'est passé
iRhythm a précisé que les données avaient été obtenues par ingénierie sociale et provenaient d'applications métier hébergées par des tiers, et non de son infrastructure centrale. Elle n'a signalé aucun impact sur ses produits, ses systèmes cliniques ou de dispositifs médicaux, la sécurité des patients, la fabrication et la distribution, ses systèmes de reporting financier ou ses connexions avec les clients, et a rappelé ne pas conserver d'informations de comptes financiers ni de cartes de paiement. Aucun groupe n'avait revendiqué publiquement l'attaque au moment de la divulgation, et le nombre de patients concernés n'a pas été communiqué.
Pourquoi c'est important
L'incident suit le schéma des campagnes d'extorsion de 2026 qui contournent des réseaux d'entreprise renforcés en amenant des employés à ouvrir l'accès à des applications SaaS ou hébergées à l'extérieur, où s'accumulent de grands volumes de données métier et de patients. Pour un fabricant de dispositifs médicaux, l'exposition d'informations de santé de patients déclenche des obligations de notification au titre de la HIPAA même lorsque les dispositifs eux-mêmes ne sont pas touchés, et le dépôt auprès de la SEC montre à quelle vitesse ce type d'extorsion par vol de données atteint désormais les investisseurs.
Chronologie
iRhythm identifie une activité non autorisée portant sur des données hébergées dans certaines applications métier gérées par des tiers.
Un acteur malveillant contacte l'entreprise, affirmant détenir des données propriétaires et des informations de santé de patients, et exige un paiement.
iRhythm juge l'incident significatif et dépose un formulaire 8-K auprès de la SEC.
Sources
- sec.govhttps://www.sec.gov/Archives/edgar/data/0001388658/000138865826000055/irtc-20260610.htm
- securityaffairs.comhttps://securityaffairs.com/193721/data-breach/irhythm-hit-by-cyberattack-patient-data-stolen-and-ransom-demanded.html