Violation chez le prestataire de facturation médicale MCBS : 1,26 million de patients exposés (extorsion PEAR)
Medical Computer Business Services (MCBS), prestataire géorgien de facturation et de logiciels pour les professionnels de santé, a révélé qu'une intrusion réseau de septembre 2025 avait exposé les numéros de sécurité sociale et les informations médicales de 1 261 464 personnes.
- Victime
- Medical Computer Business Services (MCBS)
- utilisateurs
- 1.3M
Fin juillet 2026, Medical Computer Business Services (MCBS), prestataire de facturation et de logiciels pour les professionnels de santé basé en Géorgie, a commencé à informer 1 261 464 personnes que leurs informations personnelles et médicales avaient été exposées lors d'une intrusion réseau survenue entre le 22 et le 26 septembre 2025. L'entreprise a terminé son enquête le 28 mai 2026, si bien que les patients ont appris la violation une dizaine de mois après les faits.
Le groupe d'extorsion de données PEAR (Pure Extraction And Ransom) a revendiqué l'attaque et affirmé avoir volé environ 3,3 To de données. PEAR ne chiffre pas les systèmes : il vole des données puis exige un paiement. Selon les comptes rendus, la rançon n'a pas été payée et le groupe a publié les données volées sur son site de fuite. MCBS n'a pas confirmé de manière indépendante les affirmations du groupe.
Données exposées
Selon la notification, les informations concernées peuvent inclure noms, adresses, dates de naissance, numéros de sécurité sociale, numéros de bénéficiaire de régime de santé, numéros de police ou d'adhérent d'assurance santé, ainsi que des antécédents médicaux, diagnostics et informations de traitement. MCBS assurant la facturation pour des cabinets clients, des patients de plusieurs organisations de santé partenaires, dont des cabinets de radiologie et d'oncologie, ont été touchés.
Pourquoi c'est important
Les prestataires de gestion du cycle de revenus et de facturation agrègent les données de nombreux soignants : une seule intrusion chez un petit fournisseur peut exposer plus d'un million de patients qui n'ont jamais eu affaire à lui directement. Le long délai entre l'intrusion et la notification, et la publication des données entre-temps, ont laissé les personnes concernées exposées à la fraude pendant des mois avant d'être prévenues.
Chronologie
Des attaquants accèdent sans autorisation au réseau de MCBS ; l'intrusion dure jusqu'au 26 septembre.
MCBS termine son enquête sur les données concernées.
La violation devient publique alors que MCBS commence à notifier les 1 261 464 personnes concernées.
Sources
- esecurityplanet.comhttps://www.esecurityplanet.com/threats/news-mcbs-healthcare-data-breach/
- hipaaguide.nethttps://www.hipaaguide.net/mcbs-data-breach/
- beckershospitalreview.comhttps://www.beckershospitalreview.com/healthcare-information-technology/cybersecurity/rcm-vendor-data-breach-affects-1-2-million-patients/