Violation d'un centre de données d'Unlimited Technology Systems : 3,8 millions de patients exposés
Le fournisseur de technologies de gestion du cycle de revenus médicaux Unlimited Technology Systems, basé dans l'Ohio, a déclaré au HHS que des pirates avaient volé des données personnelles et médicales concernant 3 803 750 personnes dans l'un de ses centres de données commerciaux en octobre 2025.
- Victime
- Unlimited Technology Systems
- utilisateurs
- 3.8M
Début août 2026, Unlimited Technology Systems, entreprise de Montgomery (Ohio) qui fournit des technologies financières et de gestion du cycle de revenus aux prestataires de santé, a déclaré au département américain de la Santé (HHS) qu'une violation de données avait touché 3 803 750 personnes. La déclaration est apparue sur le portail de l'Office for Civil Rights du HHS le 6 août 2026.
L'entreprise indique avoir découvert l'incident en octobre 2025 et précise que des pirates ont volé des données dans l'un de ses centres de données commerciaux entre le 5 et le 10 octobre 2025. Unlimited travaille pour plus de 4 500 cabinets d'oncologie et 6 500 prestataires spécialisés : la plupart des personnes concernées sont donc des patients de cabinets clients et non des clients directs.
Ce qui a été exposé
Les informations volées comprennent les noms, adresses postales et électroniques, numéros de téléphone, numéros de sécurité sociale, numéros de dossier médical, diagnostics, dates de soins, numéros de police d'assurance et informations de remboursement, ainsi que des documents numérisés tels que des permis de conduire et d'autres pièces d'identité officielles. Selon l'entreprise, les données n'incluaient ni dossiers médicaux complets, ni imagerie médicale, ni coordonnées de cartes bancaires ou de comptes.
Unlimited propose deux ans de surveillance de crédit et de services de restauration d'identité gratuits, et affirme n'avoir constaté aucune utilisation abusive. Aucun groupe de rançongiciel ou d'extorsion n'a revendiqué l'attaque.
Pourquoi c'est important
Au moment de la déclaration, l'incident se classait comme la deuxième plus grande violation de données de santé aux États-Unis en 2026, derrière DentaQuest et devant TriZetto Provider Solutions. Il illustre une fois de plus la concentration du risque chez les prestataires de facturation et de cycle de revenus, qui collectent pièces d'identité et données d'assurance pour de nombreux cabinets : un seul centre de données compromis a exposé des millions de patients qui n'avaient jamais entendu parler de l'entreprise.
Chronologie
Des attaquants commencent à voler des données dans l'un des centres de données commerciaux de l'entreprise ; l'activité se poursuit jusqu'au 10 octobre.
La violation apparaît sur le portail de l'Office for Civil Rights du HHS avec 3 803 750 personnes concernées.
SecurityWeek et BleepingComputer présentent l'incident comme l'une des plus importantes violations de données de santé aux États-Unis en 2026.
Sources
- securityweek.comhttps://www.securityweek.com/3-8-million-impacted-by-unlimited-technology-systems-data-breach/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/unlimited-technology-systems-breach-impacts-38-million-people/
- hipaajournal.comhttps://www.hipaajournal.com/patient-data-exposed-ohio-revenue-cycle-management-company/