Rançon de 500 000 patients : L'attaque Qilin contre Covenant Health et les leçons pour la cybersécurité hospitalière en 2025
Isidore Bellemare
Une faille de sécurité a exposé les données de près de 500 000 patients américains. Cette statistique alarmante illustre la réalité brutale des cyberattaques contre le secteur de la santé en 2025. L’organisation Covenant Health, basée dans le Massachusetts, a récemment révélé l’ampleur exacte d’une violation de données survenue au mois de mai. Ce qui n’était initialement estimé qu’à 7 864 personnes touchées s’est transformé en une crise majeure concernant la vie privée de 478 188 individus. Cette affaire, impliquant le groupe de ransomware Qilin, sert de cas d’école pour comprendre les mécanismes des attaques par rançongiciel (ransomware) et la nécessité absolue de renforcer la posture de sécurité des établissements de santé.
Dans cet article, nous décortiquons les détails de cet incident majeur, analysons les tactiques des attaquants et détaillons les meilleures pratiques pour protéger les données médicales sensibles contre les menaces persistantes avancées (APT) et les cybercriminels.
L’attaque Qilin contre Covenant Health : Chronologie et faits
L’attaque contre Covenant Health est un exemple frappant de la vitesse à laquelle une cyberattaque peut évoluer et de la difficulté à en mesurer l’impact réel immédiatement. Les investigations menées par les experts en cybersécurité ont mis en lumière une chronologie précise des événements.
Covenant Health a pris connaissance de l’intrusion le 26 mai 2025. Cependant, l’analyse forensique a révélé que les attaquants avaient franchi les pare-feu de l’organisation huit jours plus tôt, soit le 18 mai 2025. Ce décalage de temps, souvent appelé “temps de latence” ou “dwell time”, est fréquent dans les attaques sophistiquées. Pendant cette période, les cybercriminels ont pu se déplacer latéralement dans le réseau, identifier les données à haute valeur et s’assurer qu’ils avaient un levier suffisant avant de déclencher le chiffrement ou le chantage.
Identification du groupe responsable
Le groupe derrière cette attaque est Qilin (connu également sous le nom de Agenda). Il s’agit d’une bande de cybercriminels opérant sur le modèle du Ransomware-as-a-Service (RaaS). Qilin a rapidement revendiqué l’attaque fin juin 2025, affichant Covenant Health sur son site de fuite de données (data leak site). Le groupe a affirmé avoir exfiltré un volume massif de données : 852 Go comprenant près de 1,35 million de fichiers.
Cette annonce a mis Covenant Health sous pression pour répondre aux exigences des attaquants, qui incluent généralement le paiement d’une rançon en échange de la suppression des données volées et d’une clé de déchiffrement.
L’évolution de l’impact : de 7 864 à 478 188 patients
L’un des aspects les plus troublants de cette affaire est la révision à la hausse du nombre de victimes. En juillet 2025, Covenant Health avait initialement informé que 7 864 patients avaient été touchés. Ce chiffre était basé sur une analyse préliminaire.
Toutefois, après avoir finalisé “l’essentiel de son analyse des données”, l’organisation a dû admettre que la portée réelle était bien plus grande. Le 31 décembre 2025, les notifications officielles ont commencé à être envoyées à 478 188 personnes. Cette augmentation spectaculaire souligne la complexité des environnements informatiques hospitaliers et la difficulté à tracer précisément toutes les données exposées sans une analyse approfondie.
Données exposées et risques pour les patients
L’impact de cette fuite de données est potentiellement dévastateur pour les patients concernés. Les informations compromises sont extrêmement sensibles et couvrent plusieurs aspects de l’identité et de la santé des individus. Une telle fuite de données médicales peut être amplifiée par des vulnérabilités critiques dans les bases de données, comme la faille CVE-2025-14847 dans MongoDB qui expose les secrets des bases de données.
Selon les informations divulguées par Covenant Health, les données potentiellement exposées incluent :
- Informations d’identification personnelle (PII) : Noms, adresses postales et dates de naissance.
- Identifiants de santé : Numéros de dossier médical (Medical Record Numbers).
- Données financières et sécurité sociale : Numéros de sécurité sociale et informations relatives aux assurances santé.
- Informations médicales détaillées : Diagnostics, dates de traitement, types de traitement reçus.
La menace du vol d’identité médicale
La combinaison de ces données permet aux criminels de commettre des fraudes à l’assurance maladie ou de vendre les informations sur le dark web. Contrairement à une simple carte de crédit, les données médicales sont immuables (on ne peut pas changer son historique médical ou sa date de naissance) et ont une longue durée de vie pour les fraudeurs.
En pratique, les experts en sécurité recommandent aux patients concernés de surveiller attentivement leurs déclarations d’assurance maladie et de signaler toute activité suspecte immédiatement.
Mesures prises par Covenant Health et réponse à la crise
Face à cette crise, Covenant Health a mis en œuvre plusieurs mesures pour atténuer les dégâts et sécuriser son infrastructure. L’organisation a immédiatement engagé des experts en cybersécurité tiers pour mener une enquête forensique.
Renforcement de la sécurité et protection des victimes
L’entreprise a déclaré avoir pris des mesures pour renforcer la sécurité de ses systèmes afin d’empêcher la répétition d’incidents similaires. Bien que les détails techniques précis n’aient pas été rendus publics pour ne pas exposer les nouvelles vulnérabilités, cela implique généralement le patching des vulnérabilités, le changement des identifiants et la mise en place de surveillance accrue.
Pour les patients, Covenant Health offre une solution de protection contre le vol d’identité pendant 12 mois. C’est une pratique standard dans l’industrie, mais elle ne couvre pas toutes les conséquences potentielles à long terme de la fuite de données.
Analyse : Pourquoi le secteur de la santé est-il une cible privilégiée ?
L’attaque contre Covenant Health n’est pas un incident isolé. En 2025, le secteur de la santé reste la cible numéro un des ransomwares pour plusieurs raisons structurelles.
- Urgence opérationnelle : Les hôpitaux ne peuvent pas se permettre un arrêt d’activité prolongé. Un patient en soins critiques ne peut pas attendre que l’informatique soit réparée. Cette pression pousse souvent les directions à envisager le paiement de la rançon.
- Valeur des données : Les dossiers médicaux contiennent une richesse d’informations bien plus grande que les simples données bancaires.
- Surface d’attaque étendue : Les hôpitaux gèrent des milliers d’appareils connectés (IoT), de terminaux vieillissants et d’interfaces avec des prestataires externes, créant de multiples points d’entrée. Ces dispositifs sont souvent la cible de botnets comme Rondodox qui exploitent les objets connectés pour créer des réseaux de machines zombies.
Comment sécuriser les infrastructures de santé : 7 bonnes pratiques incontournables
Pour éviter de devenir le prochain “Covenant Health”, les établissements de santé doivent adopter une approche de sécurité proactive et holistique. Voici les 7 meilleures pratiques à implémenter dès aujourd’hui pour sécuriser les environnements critiques et les données des patients.
1. Mettre en œuvre une stratégie de sauvegarde immuable
Les sauvegardes sont la dernière ligne de défense contre les ransomwares. Toutefois, les attaquants modernes ciblent d’abord les sauvegardes pour rendre la restauration impossible.
- Solution : Utilisez des sauvegardes immutables (non modifiables) ou hors ligne (air-gapped). Si les attaquants chiffronnent vos données, vous pourrez restaurer à partir d’une copie propre sans payer de rançon.
2. Adopter le principe du moindre privilège
L’attaque de Covenant Health montre que lorsque les attaquants pénètrent le réseau, ils cherchent à élever leurs privilèges.
- Solution : Limitez l’accès aux données sensibles aux seuls employés qui en ont absolument besoin pour leur travail. Chaque compte doit avoir les permissions strictement nécessaires.
3. Segmenter le réseau (Zero Trust)
Une fois à l’intérieur, les malwares se propagent souvent horizontalement. Si le réseau est plat, un seul appareil infecté peut compromettre tout l’hôpital.
- Solution : Segmentez le réseau pour isoler les appareils critiques (IRM, pacemakers connectés) des postes de bureaux administratifs. En cas d’infection, le mal reste confiné.
4. Déployer l’authentification multifacteur (MFA) partout
Les mots de passe volés sont le point d’entrée le plus courant.
- Solution : Imposer la MFA pour tous les accès distants et privilégiés. Même si un mot de passe est compromis, l’attaquant ne pourra pas entrer sans le second facteur.
5. Sensibilisation et formation continue du personnel
L’erreur humaine reste un facteur majeur. Une simple réponse à un email de phishing peut ouvrir la porte aux attaquants.
- Solution : Mener des campagnes de phishing simulées et des formations régulières pour que le personnel sache reconnaître les menaces.
6. Surveillance 24/7 et réponse automatisée
L’attaque de Covenant Health a duré 8 jours avant d’être détectée.
- Solution : Utiliser des outils de détection et de réponse (EDR/XDR) surveillés 24/7 par des analystes. Une compréhension approfondie des mécanismes d’exploitation, comme l’analyse technique de CVE-2025-14847, permet de mieux configurer ces outils de surveillance. Plus la détection est rapide, moins les dégâts sont importants.
7. Préparation d’un plan de réponse aux incidents (IR)
Avoir un plan écrit ne suffit pas. Il faut le tester.
- Solution : Organiser des exercices de simulation (Tabletop Exercises) impliquant la direction, le juridique et l’IT pour savoir exactement qui faire quoi en cas d’attaque.
Comparaison des impacts : Initialement annoncé vs. Réalité
Voici un tableau récapitulatif de l’évolution de la crise Covenant Health, illustrant la difficulté d’évaluer l’impact réel d’une cyberattaque complexe.
| Critère | Estimation Initiale (Juillet 2025) | Réalité Finale (Janvier 2026) | Écart |
|---|---|---|---|
| Nombre de victimes | 7 864 patients | 478 188 patients | + 5 978 % |
| Volume de données volées | Non spécifié | 852 Go (1,35 million de fichiers) | Confirmation massive |
| Type de données | Inconnu | PII, SSN, Dossiers Médicaux | Détail précisé |
| Réponse | Notification limitée | Protection identité 12 mois + renforcement sécurité | Mise à l’échelle |
Ce tableau montre à quel point les estimations initiales peuvent être sous-estimées. L’analyse forensique est cruciale.
Conclusion : La vigilance est le prix de la sécurité
L’incident de Covenant Health est un rappel brutal que la cybersécurité n’est pas un projet informatique, mais un enjeu de santé publique. La révision du nombre de victimes de 7 864 à 478 188 démontre la complexité cachée derrière chaque attaque.
En 2025, face à des groupes comme Qilin qui n’hésitent pas à exfiltrer des centaines de gigaoctets de données sensibles, les défenses passives ne suffisent plus. La mise en place de sauvegardes immuables, de la segmentation réseau et d’une culture de sécurité proactive est indispensable.
La prochaine étape pour les responsables de la sécurité des systèmes d’information (RSSI) est d’auditer leur infrastructure pour identifier les points faibles avant que les cybercriminels ne le fassent à leur place. La protection des données des patients dépend de cette anticipation.