Abbott confirme une intrusion informatique alors que ShinyHunters revendique le vol de millions de dossiers patients

Abbott Laboratories a confirmé un accès non autorisé à ses systèmes internes dans son activité Cancer Diagnostics, après que le gang d’extorsion ShinyHunters a ajouté le géant de la santé à son site de fuite de données et menacé de publier les données volées. L’intrusion confirmée est l’un des deux incidents cybernétiques distincts qu’Abbott enquête simultanément.
Ce qu’Abbott a réellement confirmé
Abbott a reconnu un accès non autorisé à ce qu’il a décrit comme « un nombre limité de systèmes internes dans notre activité Cancer Diagnostics uniquement », en particulier des systèmes hérités de son acquisition d’Exact Sciences. La société a déclaré que l’incident « n’affecte aucune opération commerciale, aucun produit ou disponibilité de produit, aucune opération de fabrication ou de laboratoire ». Par ailleurs, Abbott a confirmé être au courant d’un incident « potentiel » concernant son portail client LabCentral, mais a contesté la gravité de cette affirmation, affirmant que le portail « ne contient pas d’informations clients ou commerciales propriétaires/sensibles ».
Ce que ShinyHunters affirme — et pourquoi il importe que ce ne soit pas vérifié
ShinyHunters, un groupe d’extorsion motivé financièrement avec un historique de violations d’entreprises très médiatisées, affirme avoir obtenu un accès initial via une attaque de vishing (hameçonnage vocal) ciblant des employés d’Abbott à la mi-juin, compromettant finalement un compte Single Sign-On (SSO) Microsoft Entra. De là, le groupe prétend avoir accédé et exfiltré des données de Microsoft Entra, ServiceNow, SharePoint, Databricks et Coupa — un ensemble de systèmes d’entreprise qui, si vrai, représenterait un accès interne large bien au-delà d’une seule filiale de diagnostic.
L’ampleur du vol revendiqué rend cet incident significatif : ShinyHunters affirme avoir volé plus de 30 millions de lignes d’informations personnelles identifiables de clients, plus d’un million de numéros de sécurité sociale, plus de 22 millions de notes clients contenant des conversations médecin-patient, et plus de 20 millions d’ordonnances médicales. Il est important de noter que ces chiffres proviennent entièrement des propres affirmations de l’acteur malveillant — les médias de sécurité couvrant l’incident ont explicitement déclaré qu’ils n’ont pas vérifié indépendamment l’étendue des données volées, et Abbott n’a pas confirmé ces chiffres spécifiques.
La date limite d’extorsion
ShinyHunters a initialement fixé une date limite au 18 juillet — aujourd’hui — pour publier les données prétendument volées à moins qu’Abbott ne négocie un paiement, et a depuis prolongé cette date limite au 21 juillet. Prolonger une date limite de fuite est une tactique d’extorsion courante qui peut indiquer des négociations en cours, une incertitude sur la valeur de levier des données, ou simplement tester la pression sur la victime, et ne doit pas être interprété comme une confirmation qu’un accord est proche.
Un second incident distinct
Pour compliquer la situation, un deuxième acteur malveillant opérant sous le nom ShadowByt3$ revendique indépendamment avoir violé l’activité de diagnostic de laboratoire central (Core Laboratory diagnostics) d’Abbott via son portail client LabCentral, en utilisant des identifiants clients compromis, avec une date d’accès présumée au 4 juillet. Contrairement à la revendication de ShinyHunters, ShadowByt3$ dit que le matériel volé se compose de certificats de fabrication, manuels techniques, spécifications et documentation réglementaire — pas de données clients. La déclaration publique d’Abbott concernant LabCentral semble répondre spécifiquement à cette deuxième revendication.
Pourquoi cela importe au-delà d’Abbott
Si même une fraction de l’ensemble de données revendiqué par ShinyHunters est exacte, cela figurerait parmi les incidents de données de santé les plus graves de 2026, compte tenu de la sensibilité des notes cliniques médecin-patient et du volume de numéros de sécurité sociale prétendument impliqués. ShinyHunters a ciblé une série d’environnements cloud d’entreprise cette année en utilisant des tactiques similaires d’ingénierie sociale menant à un compromis SSO, un schéma qui souligne comment un seul compte de fournisseur d’identité compromis peut se répercuter en un accès à l’ensemble de la pile SaaS d’une organisation.
Que surveiller ensuite
La date limite du 21 juillet est le prochain jalon concret — que ShinyHunters publie effectivement les données, prolonge à nouveau ou se taise, cela en dira long sur la crédibilité réelle de ses affirmations. Les clients et patients d’Abbott concernés par les systèmes d’Exact Sciences doivent surveiller les notifications officielles de violation, qui — en vertu de la loi américaine fédérale et des États sur la divulgation des violations — seraient nécessaires si Abbott confirme que des données personnelles ou de santé ont effectivement été exfiltrées, indépendamment de ce que l’entreprise a dit publiquement jusqu’à présent.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source