AdaptHealth attribue une fuite de données au compte compromis d’un prestataire
AdaptHealth a signalé qu’un attaquant avait obtenu des informations sur des patients après avoir compromis par ingénierie sociale le compte d’un prestataire disposant d’un accès à des applications cloud et à des systèmes de gestion.

Résumé de l’actualité
AdaptHealth a signalé qu’un attaquant avait obtenu des informations sur des patients après avoir compromis par ingénierie sociale le compte d’un prestataire disposant d’un accès à des applications cloud et à des systèmes de gestion.
Les comptes de tiers devraient disposer de droits minimaux, d’une date d’expiration et d’un accès conditionnel. Un prestataire n’a pas besoin de conserver indéfiniment le même niveau de privilèges.
Source: Reuters — 27 juillet 2026
Ce qui s’est passé
AdaptHealth a indiqué qu’un attaquant avait obtenu des informations sur des patients après avoir compromis, par ingénierie sociale, le compte d’un intervenant externe disposant d’un accès à des applications cloud et à des systèmes de gestion. Ce cas fait partie de la même série d’incidents recensés par Reuters au sein d’entreprises américaines.
L’accès ne s’est pas fait par l’intermédiaire d’un salarié de AdaptHealth, mais d’un tiers externe dont les identifiants donnaient accès à des systèmes contenant des données de patients.
Les enseignements en matière de gestion des intervenants externes et des prestataires
Les intervenants externes bénéficient souvent de droits d’accès étendus pour travailler rapidement, et ces autorisations sont rarement réexaminées aussi souvent que celles du personnel interne. Un attaquant qui compromet un tel compte hérite du même niveau d’accès que l’intervenant.
L’origine externe de l’accès ne réduit pas la responsabilité de l’entreprise touchée: les données compromises sont celles de ses patients, quel que soit le point d’entrée de l’attaquant.
Les points à vérifier
Mesures spécifiques pour les comptes de tiers:
- Droits d’accès minimaux assortis d’une date d’expiration pour les comptes des intervenants externes.
- Accès conditionné par l’appareil, la localisation ou la durée du contrat de service.
- Vérification périodique des comptes de tiers encore actifs et de leur nécessité.
- Authentification à deux facteurs obligatoire pour tous les comptes externes ayant accès aux données de patients ou de clients.
Questions fréquentes
- ¿Qui détenait le compte compromis?
- Un prestataire externe ayant accès aux applications cloud et aux systèmes de gestion d’AdaptHealth.
- ¿Quelles informations ont été touchées?
- Des informations sur les patients, selon les déclarations de l’entreprise elle-même.
- ¿Comment réduire ce risque lié aux prestataires externes?
- En limitant leurs droits au strict nécessaire, avec une date d’expiration définie et une révision périodique des accès accordés.
Notions mentionnées dans cet article: Cloud
Chaque entreprise présente des risques et des besoins différents. Chez Seintec nous pouvons analyser votre infrastructure et vous proposer une solution adaptée, sans surdimensionner ni compliquer votre environnement. Consultez-nous.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.