Le fournisseur de logiciels de santé Craneware a confirmé que des pirates ont accédé à une partie de son environnement interne et ont volé des données de clients, employés et partenaires lors d’une cyberattaque récemment divulguée. La société écossaise a déclaré que l’incident avait été contenu et n’avait pas perturbé ses opérations ni les services qu’elle fournit à des milliers d’organisations de santé à travers les États-Unis.
Craneware a révélé que des acteurs non autorisés avaient accès à un sous-ensemble de son environnement de données, où ils consultaient et exfiltraient un volume important de noms de fichiers et d’enregistrements associés. Selon l’enquête préliminaire de l’entreprise, une grande partie des informations compromises semble constituer des données réglementaires non sensibles ou accessibles au public. Cependant, l’entreprise a également confirmé qu’une partie des dossiers des employés, ainsi que certaines informations clients et partenaires, ont été consultées lors de la fuite. Les catégories exactes de données concernées sont encore en cours de détermination.
L’entreprise a activé son plan de réponse aux incidents après avoir découvert l’intrusion et a fait appel à des spécialistes externes en cybersécurité et en criminalistique numérique pour enquêter sur l’attaque. Craneware a indiqué que les experts n’avaient identifié aucun indice restant montrant que les attaquants ont toujours accès à ses systèmes. Il a également indiqué que les services en contact avec la clientèle et la plateforme de santé cloud de l’entreprise sont restés pleinement opérationnels tout au long de l’enquête.
Craneware développe des logiciels de gestion financière, de conformité et de cycle des revenus utilisés par environ 2 000 hôpitaux et systèmes de santé, ainsi qu’environ 10 000 cliniques et pharmacies via sa plateforme Trisus. Parce que l’entreprise traite les informations opérationnelles et réglementaires pour les prestataires de soins de santé, les enquêteurs continuent de déterminer si des informations sensibles des clients ont été incluses dans les dossiers compromis. La société n’a pas confirmé si les données des patients ont été affectées.
L’entreprise a informé le Bureau du commissaire à l’information (ICO) du Royaume-Uni, le Federal Bureau of Investigation (FBI) des États-Unis, ainsi que d’autres autorités compétentes. Craneware a indiqué qu’elle continuerait d’évaluer l’ampleur de l’incident afin de déterminer si des notifications réglementaires supplémentaires ou des communications avec les organisations concernées sont nécessaires. L’enquête est toujours en cours, et l’entreprise n’a pas attribué l’attaque à un acteur dangereux spécifique ni révélé comment les attaquants ont initialement accédé à son réseau.
La nouvelle de la violation a déclenché une baisse du cours de l’action de Craneware après la publication de la divulgation. Bien que la société ait souligné que l’incident n’a pas affecté les opérations commerciales, les investisseurs ont réagi à l’incertitude entourant l’étendue des données volées ainsi qu’aux conséquences réglementaires et juridiques potentielles qui pourraient découler à mesure que l’enquête médico-légale se poursuit.
