Nutex Health confirme un vol de données lors d'une cyberattaque d'août (The Gentlemen)
L'exploitant américain d'hôpitaux et d'établissements de santé Nutex Health a confirmé dans un dépôt auprès de la SEC que des informations de patients, d'employés, de prestataires et financières avaient été consultées et exfiltrées lors d'une cyberattaque d'août revendiquée par le groupe de rançongiciel-service The Gentlemen.
- Victime
- Nutex Health Inc.
Le 31 août 2026, Nutex Health Inc. — exploitant d'hôpitaux et d'établissements de santé basé à Houston et présent dans tous les États-Unis — a déposé un formulaire 8-K (point 1.05) auprès de la Securities and Exchange Commission américaine confirmant qu'un incident de cybersécurité important s'était produit et que des informations stockées sur ses serveurs avaient été consultées et exfiltrées par un tiers non autorisé. L'entreprise avait divulgué pour la première fois une activité réseau non autorisée une semaine plus tôt, dans un dépôt au titre du point 8.01 le 24 août.
Nutex a indiqué que les données compromises comprenaient des informations de patients et d'employés, des dossiers de prestataires accrédités, ainsi que des informations commerciales et financières privées et/ou confidentielles. Le groupe de rançongiciel-service connu sous le nom de The Gentlemen a ajouté Nutex Health à son site de fuite et revendiqué l'attaque — la signature d'une attaque par double extorsion, où les criminels volent des données et menacent de les publier.
Ce qui s'est passé
En apprenant l'intrusion, Nutex a activé son plan de réponse à la cybersécurité, mobilisé une équipe de réponse tierce indépendante et des experts en criminalistique, mis en place des mesures de confinement et prévenu les forces de l'ordre. Une plainte en recours collectif a été déposée contre l'entreprise le 27 août devant le tribunal fédéral du district sud du Texas, au nom des personnes dont les informations personnelles et de santé protégées pourraient avoir été affectées. À mesure que les données étaient publiées sur le site des attaquants, Nutex a entamé le processus de plusieurs semaines consistant à les télécharger et à les analyser pour en déterminer le contenu, l'ampleur et l'authenticité.
Pourquoi c'est important
Les exploitants de santé demeurent parmi les victimes les plus visées par les rançongiciels, et le cas Nutex illustre les conséquences cumulées : une divulgation importante auprès de la SEC, l'exposition de données sensibles de patients et de prestataires, et un contentieux collectif quasi immédiat. Il reflète aussi la persistance du modèle de double extorsion, où la publication des données volées continue de faire pression sur les victimes bien après le confinement initial.
Chronologie
Nutex Health divulgue une activité non autorisée sur son réseau dans un dépôt de formulaire 8-K (point 8.01) auprès de la SEC.
Une plainte en recours collectif est déposée contre l'entreprise dans le district sud du Texas.
Nutex dépose un formulaire 8-K (point 1.05) confirmant un incident de cybersécurité important avec des données consultées et exfiltrées.
Sources
- sec.govhttps://www.sec.gov/Archives/edgar/data/0001479681/000162828026058606/nutx-20260824.htm
- therecord.mediahttps://therecord.media/nutex-health-data-breach
- hipaajournal.comhttps://www.hipaajournal.com/nutex-health-data-breach/