Aller au contenu principal

AdaptHealth attribue une fuite de données au compte compromis d’un prestataire

AdaptHealth a signalé qu’un attaquant avait obtenu des informations sur des patients après avoir compromis par ingénierie sociale le compte d’un prestataire disposant d’un accès à des applications cloud et à des systèmes de gestion.

CybersécuritéÉquipe Seintec2-3 min de lecture
AdaptHealth attribue une fuite de données au compte compromis d’un prestataire

Résumé de l’actualité

AdaptHealth a signalé qu’un attaquant avait obtenu des informations sur des patients après avoir compromis par ingénierie sociale le compte d’un prestataire disposant d’un accès à des applications cloud et à des systèmes de gestion.

Les comptes de tiers devraient disposer de droits minimaux, d’une date d’expiration et d’un accès conditionnel. Un prestataire n’a pas besoin de conserver indéfiniment le même niveau de privilèges.

Source: Reuters — 27 juillet 2026

Ce qui s’est passé

AdaptHealth a indiqué qu’un attaquant avait obtenu des informations sur des patients après avoir compromis, par ingénierie sociale, le compte d’un intervenant externe disposant d’un accès à des applications cloud et à des systèmes de gestion. Ce cas fait partie de la même série d’incidents recensés par Reuters au sein d’entreprises américaines.

L’accès ne s’est pas fait par l’intermédiaire d’un salarié de AdaptHealth, mais d’un tiers externe dont les identifiants donnaient accès à des systèmes contenant des données de patients.

Les enseignements en matière de gestion des intervenants externes et des prestataires

Les intervenants externes bénéficient souvent de droits d’accès étendus pour travailler rapidement, et ces autorisations sont rarement réexaminées aussi souvent que celles du personnel interne. Un attaquant qui compromet un tel compte hérite du même niveau d’accès que l’intervenant.

L’origine externe de l’accès ne réduit pas la responsabilité de l’entreprise touchée: les données compromises sont celles de ses patients, quel que soit le point d’entrée de l’attaquant.

Les points à vérifier

Mesures spécifiques pour les comptes de tiers:

  • Droits d’accès minimaux assortis d’une date d’expiration pour les comptes des intervenants externes.
  • Accès conditionné par l’appareil, la localisation ou la durée du contrat de service.
  • Vérification périodique des comptes de tiers encore actifs et de leur nécessité.
  • Authentification à deux facteurs obligatoire pour tous les comptes externes ayant accès aux données de patients ou de clients.

Questions fréquentes

¿Qui détenait le compte compromis?
Un prestataire externe ayant accès aux applications cloud et aux systèmes de gestion d’AdaptHealth.
¿Quelles informations ont été touchées?
Des informations sur les patients, selon les déclarations de l’entreprise elle-même.
¿Comment réduire ce risque lié aux prestataires externes?
En limitant leurs droits au strict nécessaire, avec une date d’expiration définie et une révision périodique des accès accordés.

Notions mentionnées dans cet article: Cloud

Chaque entreprise présente des risques et des besoins différents. Chez Seintec nous pouvons analyser votre infrastructure et vous proposer une solution adaptée, sans surdimensionner ni compliquer votre environnement. Consultez-nous.

Contacter Seintec

Service associé

Cybersécurité

Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.