Skip to content
Menace interneContenu

Les données de 500 000 volontaires de UK Biobank mises en vente sur Alibaba

Le gouvernement britannique a révélé que des données de santé désidentifiées de UK Biobank, couvrant l'ensemble des 500 000 participants dans au moins un jeu de données, avaient été proposées à la vente sur les plateformes de commerce en ligne d'Alibaba après que des établissements universitaires disposant d'un accès légitime pour la recherche ont violé leurs contrats.

Victime
UK Biobank
utilisateurs
500.0K

Le 23 avril 2026, le ministre britannique de la Technologie Ian Murray a annoncé à la Chambre des communes que des données de UK Biobank, la ressource de recherche gérée par une fondation caritative qui détient des informations de santé et génétiques sur environ un demi-million de volontaires britanniques, avaient été proposées à la vente en ligne en Chine. UK Biobank avait alerté le gouvernement le 20 avril après avoir repéré des annonces publiées par plusieurs vendeurs sur les plateformes de commerce en ligne d'Alibaba.

Trois annonces semblaient vendre des données de participants de UK Biobank, et au moins un jeu de données semblait couvrir l'ensemble des 500 000 participants. D'autres annonces proposaient une aide non autorisée pour accéder aux données et les analyser. Avec le soutien des gouvernements britannique et chinois, Alibaba a retiré les annonces avant qu'aucune vente n'ait lieu.

Comment les données ont fuité

Il ne s'agissait pas d'un piratage externe. Les données ont été diffusées par trois établissements universitaires qui disposaient d'un accès légitime à UK Biobank à des fins de recherche et qui ont enfreint leurs contrats en les rendant disponibles à la vente. Les jeux de données étaient désidentifiés : ils ne comportaient ni noms, ni adresses, ni coordonnées, ni numéros de téléphone, mais pouvaient inclure des attributs comme le sexe, l'âge et le mois et l'année de naissance, en plus d'informations de santé.

UK Biobank a suspendu l'accès des établissements et des personnes concernés, interrompu temporairement l'accès à sa plateforme de recherche pour tous les utilisateurs, imposé des limites strictes à la taille des fichiers pouvant être exportés et lancé une enquête forensique.

Pourquoi c'est important

UK Biobank est l'une des bases de données biomédicales les plus utilisées au monde, fondée sur la confiance des volontaires dans le fait que leurs dossiers ne serviront qu'à des recherches de santé approuvées. Même sans les noms, des données de santé et génétiques détaillées combinées à l'âge, au sexe et à la date de naissance posent un risque de réidentification. L'incident montre que les contrôles d'accès à la recherche et les garanties contractuelles, et pas seulement la sécurité périmétrique, déterminent la protection des jeux de données sensibles.

Chronologie

  1. UK Biobank informe le gouvernement que des données de ses participants sont proposées à la vente par plusieurs vendeurs sur les plateformes d'Alibaba en Chine.

  2. Le ministre de la Technologie Ian Murray confirme la violation dans une déclaration orale à la Chambre des communes ; les annonces ont été retirées avant toute vente.

Sources

  1. pharmaceutical-technology.comhttps://www.pharmaceutical-technology.com/news/500000-patients-data-for-sale-online-after-uk-biobank-breach/
  2. identityweek.nethttps://identityweek.net/uk-biobank-data-of-500000-participants-listed-for-sale-online/

Incidents liés

Menace interneContenu

Fuite à la Hospital Authority de Hong Kong : les données de 56 000 patients exposées via un sous-traitant

La Hospital Authority de Hong Kong a révélé que des données personnelles et chirurgicales de plus de 56 000 patients du réseau Kowloon East avaient fuité sur une plateforme tierce ; la police a ensuite arrêté un développeur employé par un sous-traitant, accusé d'avoir téléchargé les dossiers lors de travaux de maintenance.

Victim
Hospital Authority (Hong Kong)
Fuite de donnéesContenu

Craneware, éditeur de logiciels de santé, annonce le vol de données de clients, d'employés et de partenaires lors d'une cyberattaque

Craneware, éditeur de logiciels de facturation de santé basé à Édimbourg, a révélé que des attaquants avaient obtenu un accès non autorisé à une partie de son environnement de données et exfiltré un volume important de dossiers d'employés, de clients et de partenaires avant d'être expulsés.

Victim
Craneware
RançongicielRésolu

Attaque par rançongiciel d'Advanced / NHS 111

Une attaque du rançongiciel LockBit 3.0 contre le fournisseur logiciel du NHS, Advanced, a paralysé le service de triage NHS 111 et contraint les soignants à revenir au papier et au crayon, exposant les données de dizaines de milliers de patients et entraînant une amende de 3,07 millions de livres de l'ICO.

Victim
Advanced (Advanced Computer Software Group)
Loss
$27.0M
Records
82.9K