CareCloud, acteur de la technologie en santé, a annoncé qu’au moins 350 000 personnes ont été informées qu’une violation de données avait entraîné le vol de leurs informations. L’incident a perturbé un environnement lié aux dossiers médicaux électroniques au sein de la division CareCloud Health, avec une disruption observée le 16 mars 2026.
Selon l’enquête de l’entreprise, des pirates auraient accédé à un environnement AWS sur une période allant du 10 au 16 mars et auraient probablement exfiltré des données. Le processus de notification a ensuite permis d’identifier plus précisément la nature des informations concernées.
Une violation de données liée à des dossiers de santé
La compromission a été associée à un environnement de dossiers de santé électroniques, au sein de l’organisation CareCloud Health. L’entreprise indique que l’accès non autorisé a touché l’un de ses environnements AWS, ce qui a servi de point d’entrée à l’incident.
Dans la lettre adressée aux personnes potentiellement concernées — dont une copie a été déposée auprès des autorités compétentes du Massachusetts — CareCloud précise que les résultats de l’enquête, datés du 24 juin, montrent une atteinte à des données de nature personnelle, financière et médicale.
Quelles informations ont été compromises ?
CareCloud liste plusieurs catégories de données dont certaines sont particulièrement sensibles. Parmi les informations potentiellement concernées figurent notamment :
- Nom et adresse
- Numéro de sécurité sociale (Social Security number)
- Date de naissance
- Numéros de permis de conduire
- Numéros d’identification fournis par des organismes publics
- Numéros de comptes financiers
- Numéros de cartes de crédit/débit
- Informations médicales et liées à l’assurance santé
Pour un nombre limité de personnes, l’entreprise signale en plus que certaines données de carte bancaire auraient inclus des éléments plus complets, notamment des informations intégrant le CVV (selon les termes de la notification).
Combien de personnes sont concernées ?
Sur la base des dépôts et communications effectués auprès des bureaux du procureur général de plusieurs États, CareCloud indique qu’au moins 350 000 individus auraient vu leurs informations volées. L’entreprise n’a pas encore rendu public le nombre total définitif de personnes touchées, ni de détails supplémentaires sur le groupe d’attaque présumé.
Des mesures de sécurisation annoncées
Dans sa communication, CareCloud explique avoir mobilisé des experts externes en cybersécurité. L’objectif : sécuriser l’environnement concerné, éliminer la menace et vérifier qu’aucun accès non autorisé persistant ne subsistait.
L’entreprise indique avoir :
- collaboré avec des spécialistes externes de la sécurité informatique ;
- sécurisé l’environnement touché ;
- neutralisé la menace identifiée ;
- confirmé qu’il n’existait pas d’accès non autorisé continu.
CareCloud ajoute poursuivre le renforcement de la sécurité de ses systèmes et environnements.
Suivi proposé aux personnes touchées
Pour accompagner les personnes potentiellement concernées, CareCloud met en place une offre comprenant des services de protection contre le vol d’identité et du suivi financier. Les bénéficiaires peuvent obtenir jusqu’à 24 mois de services, incluant :
- protection contre le vol d’identité ;
- surveillance du crédit ;
- services de récupération en cas de vol d’identité.
En complément, l’entreprise mentionne une politique de remboursement d’assurance pouvant atteindre 1 000 000 $.
CareCloud précise également qu’elle ne dispose d’aucune preuve indiquant que les données dérobées auraient été utilisées de manière malveillante.
Ce que l’on sait encore (et ce qui reste à clarifier)
Au moment de la publication de l’information initiale, plusieurs éléments demeurent non divulgués. En particulier, l’entreprise n’a pas communiqué le nombre total définitif d’individus affectés, ni l’identité de l’acteur responsable de l’attaque.
Selon les indications rapportées autour de l’incident, des demandes d’informations supplémentaires ont été adressées à CareCloud. Il est toutefois fait état d’un suivi possible si l’entreprise répond.
Pourquoi une violation de données dans la santé est particulièrement préoccupante
Quand une violation de données concerne le secteur de la santé, les enjeux dépassent souvent la simple exposition d’informations d’identité. Ici, la combinaison de données personnelles, financières et médicales augmente la portée du risque : usurpation, fraude potentielle, et atteinte à la confidentialité des parcours de soins.
Dans ce contexte, les services proposés par l’entreprise (protection contre le vol d’identité, surveillance du crédit, accompagnement) visent à réduire l’impact possible sur les personnes concernées, notamment si des tentatives de fraude se manifestent après l’incident.
Conseils pratiques pour les personnes notifiées
Si vous faites partie des personnes informées par CareCloud, quelques réflexes peuvent aider à limiter les conséquences d’une exposition de données. Sans remplacer les démarches de l’entreprise, vous pouvez notamment :
- vérifier attentivement les informations figurant dans la notification ;
- surveiller les mouvements sur les comptes financiers et les relevés de carte ;
- activer et utiliser les services de suivi/assistance proposés pendant la durée indiquée ;
- conserver toutes les preuves (courriers, références, dates) pour toute démarche future.
En cas de signaux suspects, il est utile d’agir rapidement et de suivre les instructions de l’offre de protection.
Conclusion
CareCloud a donc annoncé une violation de données touchant au moins 350 000 personnes, avec une compromission de données personnelles, financières et médicales. L’entreprise affirme avoir sécurisé l’environnement affecté, éliminé la menace et confirmé l’absence d’accès non autorisé persistant, tout en proposant une protection d’identité pouvant aller jusqu’à 24 mois.
Reste désormais à connaître l’étendue finale des personnes impactées et davantage de détails sur la nature exacte de l’attaque et l’acteur responsable, des informations qui peuvent évoluer au fil des enquêtes et des retours des autorités.
Source: https://www.securityweek.com/carecloud-data-breach-impacts-over-350000/
