AIO APEX

Une faille chez un prestataire de facturation médicale expose les données de 3,8 millions de patients

BleepingComputer
Partager:
Une faille chez un prestataire de facturation médicale expose les données de 3,8 millions de patients

Unlimited Technology Systems, un prestataire de facturation et de gestion du cycle des revenus de santé basé dans l'Ohio, a révélé une faille de données ayant exposé les informations personnelles et médicales de 3 803 750 patients — l'une des plus importantes failles de données de santé signalées en 2026.

Ce qui s'est passé

L'entreprise, dont le siège se trouve à Montgomery, Ohio, fournit des services financiers, de facturation et de gestion du cycle des revenus à plus de 4 500 cabinets d'oncologie et plus de 6 500 prestataires de soins spécialisés à travers les États-Unis. Unlimited Technology Systems a découvert une activité non autorisée au sein de l'un de ses centres de données commerciaux le 19 octobre 2025. Une enquête ultérieure a déterminé qu'un acteur non autorisé avait accédé — et potentiellement copié — des données de patients entre le 5 et le 10 octobre 2025, ce qui signifie que la faille est restée indétectée pendant environ deux semaines avant sa découverte, et a mis près d'un an à faire l'objet d'une divulgation publique et d'une notification formelle aux régulateurs.

Quelles données ont été exposées

Les informations compromises couvrent à la fois des informations personnelles identifiables et des informations de santé protégées. Les IPI exposées comprennent les noms des patients, les numéros de sécurité sociale, les dates de naissance, les adresses personnelles, les adresses e-mail, les numéros de téléphone et des documents d'identité numérisés tels que permis de conduire et cartes d'assurance. Les IPS exposées comprennent les numéros de police d'assurance santé, les numéros de dossier médical, les diagnostics, les dates de service, et les informations de réclamation et de prestations. L'entreprise a déclaré que la faille n'a pas exposé de dossiers médicaux complets, d'imagerie diagnostique, ou de détails de compte financier tels que numéros de carte de crédit ou de compte bancaire.

Comme l'a rapporté BleepingComputer, Unlimited Technology Systems a officiellement notifié le Département de la Santé et des Services sociaux des États-Unis que 3 803 750 personnes ont été affectées, plaçant cette faille parmi les plus importantes divulguées cette année sous les exigences de signalement des failles du HHS. L'entreprise offre aux patients concernés deux ans de surveillance de crédit gratuite, de consultation anti-fraude, et de services de restauration en cas de vol d'identité.

Pourquoi l'ampleur compte

Étant donné qu'Unlimited Technology Systems opère comme un processeur de facturation en back-office pour des milliers de cabinets d'oncologie et de spécialité plutôt qu'une marque en contact direct avec les patients, la plupart des personnes affectées n'ont probablement aucune relation directe avec l'entreprise et pourraient ignorer complètement que leurs données ont transité par ses systèmes — un risque structurel courant dans l'écosystème des prestataires de facturation et de cycle de revenus de santé, où une seule faille chez un processeur peut se propager en cascade à travers les populations de patients de centaines de cliniques sans lien entre elles.

La combinaison de numéros de sécurité sociale, de diagnostics médicaux, et de détails d'assurance dans une seule exposition est particulièrement précieuse pour les fraudeurs, car elle permet à la fois le vol d'identité traditionnel et la fraude spécifique aux soins de santé, y compris les réclamations d'assurance frauduleuses déposées en utilisant les informations de police volées d'une victime.

Et maintenant

Au moins un cabinet d'avocats, Edelson Lechtzin LLP, a déjà annoncé qu'il enquêtait sur d'éventuelles actions collectives au nom des patients affectés, un résultat quasi certain pour une faille de cette ampleur selon les modèles de contentieux de confidentialité des soins de santé américains. Les personnes affectées doivent surveiller les lettres de notification officielles d'Unlimited Technology Systems, s'inscrire à la surveillance de crédit proposée, et rester vigilantes face aux tentatives de phishing ou aux réclamations d'assurance frauduleuses faisant référence à leurs détails médicaux exposés.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Partager: