Une violation via un prestataire expose les données médicales et biométriques de 1,8 million de patients de NYC Health + Hospitals
Le système de santé public de New York a révélé que des pirates ont passé des mois dans son environnement via un prestataire tiers et ont volé des dossiers médicaux, des numéros de pièces d'identité ainsi que des empreintes digitales et palmaires appartenant à au moins 1,8 million de personnes.
- Victime
- NYC Health + Hospitals
- utilisateurs
- 1.8M
Le 18 mai 2026, NYC Health + Hospitals, le plus grand système de santé public des États-Unis, a révélé une violation de données touchant au moins 1,8 million de personnes. Selon sa notification, les intrus étaient présents dans son environnement informatique de novembre 2025 jusqu'au 2 février 2026, date à laquelle l'activité a été détectée et le réseau verrouillé. L'organisation a attribué l'intrusion à un prestataire tiers non nommé avec lequel elle travaille.
Ce qui a été volé
L'ampleur des données dérobées en fait l'une des violations les plus graves du secteur de la santé en 2026. La notification mentionne :
- des données personnelles et des pièces d'identité officielles, dont des numéros de sécurité sociale, des passeports et des permis de conduire
- des informations médicales, notamment diagnostics, traitements, résultats d'examens et imagerie médicale
- des informations sur les contrats d'assurance santé, ainsi que des données de facturation et de remboursement
- des données biométriques, à savoir des empreintes digitales et palmaires
- des données de géolocalisation précises
Le système de santé n'a pas indiqué qui était à l'origine de l'attaque ni s'il avait reçu une demande de rançon ou d'extorsion.
Pourquoi c'est important
Un mot de passe ou un numéro de carte se change ; une empreinte digitale ou palmaire, non. Le vol d'identifiants biométriques en plus de dossiers médicaux et de pièces d'identité expose durablement les patients concernés à l'usurpation d'identité, sans possibilité de remplacer le facteur compromis. L'incident montre aussi qu'une seule connexion fournisseur a offert aux attaquants environ trois mois d'accès non détecté à un système hospitalier public qui soigne les habitants les plus vulnérables de New York.
Chronologie
NYC Health + Hospitals détecte l'intrusion et verrouille son réseau.
Le système de santé divulgue la violation et déclare au moins 1,8 million de personnes concernées auprès du ministère américain de la Santé (HHS).
Sources
- techcrunch.comhttps://techcrunch.com/2026/05/18/nyc-health-and-hospitals-says-hackers-stole-medical-data-and-fingerprints-during-breach-affecting-at-least-1-8-million-people/
- healthexec.comhttps://healthexec.com/topics/health-it/cybersecurity/data-breach-new-york-public-health-system-claims-18m-victims-leaking-biometric-data-hackers
- privacyguides.orghttps://www.privacyguides.org/news/2026/05/22/data-breach-roundup-may-15-21-2026/