Change Healthcare subit une attaque par ransomware affectant les services de santé
Reuters a indiqué que BlackCat/ALPHV était à l’origine de l’interruption des services de Change Healthcare, la filiale technologique de UnitedHealth.

Résumé de l’actualité
Reuters a indiqué que BlackCat/ALPHV était à l’origine de l’interruption des services de Change Healthcare, la filiale technologique de UnitedHealth. L’incident a perturbé pendant plusieurs jours les processus liés aux ordonnances, aux paiements et aux services de santé; les enquêtes ultérieures ont pointé l’utilisation d’identifiants compromis.
Lorsqu’un fournisseur occupe une place centrale dans une chaîne de services, sa défaillance peut toucher des milliers de clients. La gestion des dépendances critiques, les sauvegardes restaurables et les procédures alternatives font partie intégrante de la continuité d’activité.
Source: Reuters — 26 février 2024
Ce qui s’est passé
Le 21 février 2024 Change Healthcare, filiale de UnitedHealth qui traite les paiements et les ordonnances pour une grande partie du système de santé américain, a subi une attaque par ransomware attribuée au groupe BlackCat/ALPHV. Pharmacies, cliniques et hôpitaux ont rencontré des difficultés pour encaisser les paiements et délivrer les médicaments pendant plusieurs semaines.
Lors de son audition devant le Congrès des États-Unis, le directeur général de UnitedHealth a reconnu que les attaquants avaient utilisé des identifiants volés pour accéder à un portail d’accès à distance sur lequel l’authentification à deux facteurs n’était pas activée, et que l’entreprise avait payé une rançon de 22 millions de dollars.
Les enseignements pour toute organisation
Un seul accès à distance sans authentification à deux facteurs a suffi à paralyser un prestataire clé dont dépendaient des milliers de clients. Ce cas rappelle que les mesures de sécurité de base, appliquées sans exception, restent les plus efficaces.
Pour des secteurs comme le sanitaire et le médico-social, ce cas illustre également les répercussions en chaîne d’une dépendance à un intermédiaire technologique unique.
Les points à vérifier
Vérifications directement liées à cet incident:
- Tous les accès à distance, sans exception, doivent exiger une authentification à deux facteurs.
- Inventaire des portails, VPN et bureaux à distance exposés sur internet.
- Sauvegardes restaurables et isolées des systèmes de facturation et de gestion.
- Procédures de repli en cas d’interruption de service d’un prestataire critique.
Questions fréquentes
- ¿Comment les attaquants se sont-ils introduits dans les systèmes?
- Selon UnitedHealth, à l’aide d’identifiants volés sur un portail d’accès à distance sans authentification à deux facteurs.
- ¿Le paiement de la rançon a-t-il résolu le problème?
- Pas complètement: le rétablissement a pris plusieurs semaines et l’entreprise a continué à gérer les conséquences sur les données.
- ¿Quelle est la première mesure à vérifier?
- Qu’aucun accès à distance au réseau de l’entreprise ne soit possible sans authentification à deux facteurs.
Notions mentionnées dans cet article: Sauvegarde · Continuité d’activité · Ransomware
Si vous souhaitez renforcer la sécurité, la continuité et les performances de votre infrastructure, Seintec peut vous accompagner du diagnostic à la mise en œuvre. Contactez-nous pour échanger avec un spécialiste.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.