Skip to content
RançongicielRésolu

Cyberattaque du système de santé de Terre-Neuve-et-Labrador

Une attaque par rançongiciel Hive contre le réseau de soins de santé de Terre-Neuve-et-Labrador a paralysé les systèmes informatiques à l'échelle de la province, forçant l'annulation de milliers de rendez-vous et d'interventions dans ce que les responsables ont qualifié de pire cyberattaque de l'histoire du Canada.

Victime
Newfoundland and Labrador Centre for Health Information / Eastern Health

À compter du 30 octobre 2021, une attaque par le rançongiciel Hive a paralysé le système de soins de santé de Terre-Neuve-et-Labrador, dans un incident que les responsables de la province ont décrit comme la pire cyberattaque de l'histoire du Canada. L'assaut a paralysé les systèmes informatiques de plusieurs autorités régionales de santé et a forcé les cliniciens à revenir aux dossiers papier pendant des semaines.

Ce qui s'est passé

L'intrusion a débuté le 15 octobre 2021, lorsque des attaquants se sont connectés au réseau du Newfoundland and Labrador Centre for Health Information via le VPN à l'aide d'identifiants volés. Au cours des deux semaines suivantes, ils ont obtenu un accès administrateur et se sont déplacés latéralement vers des systèmes connectés. Le 30 octobre, les opérateurs ont déployé le rançongiciel Hive, chiffrant de nombreux serveurs et déclenchant une panne généralisée.

L'autorité la plus durement touchée fut Eastern Health, la plus grande autorité de santé de la province, desservant la région métropolitaine de St. John's. L'imagerie diagnostique, les systèmes de laboratoire, la messagerie et la planification ont tous été mis hors service. Les travailleurs de la santé sont revenus au papier et au crayon pour suivre les soins aux patients, et la province a été contrainte d'annuler des milliers de rendez-vous et d'interventions, dont des examens d'imagerie diagnostique, des séances de chimiothérapie et des chirurgies.

Impact

  • Une panne informatique de santé à l'échelle de la province durant des semaines, avec des systèmes dégradés persistant bien plus longtemps.
  • Des milliers de rendez-vous annulés, dont des soins contre le cancer et des interventions chirurgicales.
  • La province a confirmé que des renseignements personnels et de santé de patients et d'employés avaient été consultés, dans certains cas des données remontant à des décennies pour le personnel actuel et ancien.
  • Les cliniciens de plusieurs autorités régionales sont revenus à des processus manuels sur papier.

Attribution et conséquences

Pendant plus d'un an, la province a refusé de nommer les auteurs ou de confirmer si une rançon avait été demandée ou payée. En février 2023, Terre-Neuve-et-Labrador a officiellement attribué l'attaque au groupe de rançongiciel Hive, une prolifique opération de rançongiciel-en-tant-que-service. À ce moment-là, une coalition internationale d'application de la loi menée par le département de la Justice des États-Unis et Europol avait démantelé l'infrastructure de Hive en janvier 2023, saisissant ses serveurs et ses clés de déchiffrement.

Pourquoi c'est important

L'attaque de Terre-Neuve-et-Labrador est un exemple marquant du rançongiciel en tant que menace pour la santé et la sécurité publiques, et pas seulement pour la confidentialité des données. Elle a révélé comment un seul jeu d'identifiants VPN volés pouvait dégénérer en une crise sanitaire à l'échelle d'une province, retardant les soins urgents pour des patients atteints de cancer et d'autres maladies. L'incident a transformé les débats canadiens sur la résilience cybernétique des infrastructures critiques, la segmentation des réseaux, l'authentification multifacteur pour l'accès à distance et le devoir des gouvernements de divulguer rapidement les violations — un devoir que la province a été largement critiquée pour ne pas avoir rempli assez vite.

Chronologie

  1. Les attaquants accèdent au réseau de santé via le VPN à l'aide d'identifiants volés, puis obtiennent un accès administrateur.

  2. Le groupe Hive déploie le rançongiciel, chiffrant de nombreux systèmes et déclenchant une panne informatique à l'échelle de la province.

  3. Eastern Health et d'autres autorités annulent des milliers de rendez-vous, dont des examens d'imagerie, des séances de chimiothérapie et des chirurgies ; le personnel revient au papier et au crayon.

  4. La province confirme que des renseignements personnels et de santé de patients et d'employés ont été consultés.

  5. Terre-Neuve-et-Labrador attribue officiellement l'attaque au groupe de rançongiciel Hive.

  6. Une opération internationale d'application de la loi annonce le démantèlement de l'infrastructure de Hive.

Sources

  1. cbc.cahttps://www.cbc.ca/news/canada/newfoundland-labrador/nl-cyberattack-hive-ransomware-group-1.6778579
  2. gov.nl.cahttps://www.gov.nl.ca/hcs/files/OVERVIEW-NL-Health-Cyber-Incident-March-2023.pdf
  3. atlantic.ctvnews.cahttps://atlantic.ctvnews.ca/ransomware-group-behind-2021-cyberattack-on-newfoundland-and-labrador-health-network-1.6312805
  4. easternhealth.cahttps://www.easternhealth.ca/it-systems-outage/

Incidents liés

RançongicielContenu

Rançongiciel Conti contre HSE Irlande — arrêt national du système de santé (2021)

Les opérateurs de Conti ont piégé un utilisateur du HSE pour qu'il télécharge une pièce jointe Excel malveillante ; le rançongiciel qui en a résulté a contraint le Health Service Executive à arrêter tous les systèmes informatiques de santé en Irlande et a exfiltré 700 Go de données, dont des informations médicales sur la vaccination COVID-19. Le coût de la remise en état a dépassé 100 millions d'euros.

Victim
Service de santé exécutif (HSE) d'Irlande
Loss
$110.0M
RançongicielRésolu

Attaque par rançongiciel de l'hôpital SickKids

L'Hôpital pour enfants malades de Toronto a été frappé par une attaque par rançongiciel durant les fêtes de décembre 2022, retardant les résultats de laboratoire et d'imagerie ; fait rare, le gang LockBit a présenté ses excuses, a blâmé un affilié rebelle et a fourni un déchiffreur gratuit.

Victim
The Hospital for Sick Children (SickKids)
RançongicielRançon payée

Violation de données LifeLabs

Le plus grand laboratoire d'analyses médicales du Canada a révélé que des attaquants avaient accédé aux données de santé d'environ 15 millions de clients, a payé une rançon non divulguée pour récupérer les dossiers volés, et a ensuite été reconnu par les autorités de protection de la vie privée comme ayant manqué à son obligation de protéger ces informations.

Victim
LifeLabs
Records
15.0M