Le fournisseur de technologies de santé CareCloud a confirmé qu’un incident de cybersécurité révélé plus tôt cette année a touché 3 756 469 personnes, clarifiant de manière significative l’ampleur d’une violation impliquant un environnement contenant des informations de patients.
CareCloud fournit des services technologiques et administratifs aux organisations de santé, incluant les dossiers médicaux électroniques, la facturation médicale, la gestion des cabinets et les services de cycle des revenus. Parce que l’entreprise opère en coulisses pour les prestataires de soins de santé, certains patients concernés n’étaient peut-être pas familiers auparavant avec CareCloud.
L’incident est devenu public pour la première fois en mars grâce à un dépôt auprès de la Securities and Exchange Commission des États-Unis. CareCloud a rapporté que l’attaque avait causé environ huit heures de perturbations réseau et empêché temporairement l’accès à l’une de ses bases de données. L’entreprise a également reconnu que l’environnement concerné contenait des informations sur les patients.
CareCloud a ensuite lancé une enquête pour déterminer ce qui s’est passé et déterminer le nombre de personnes dont les informations auraient pu être compromises. Le chiffre obtenu a été communiqué au Département américain de la Santé et des Services sociaux (HHS) : 3 756 469 personnes concernées.
Des détails supplémentaires ont émergé lorsque CareCloud a commencé à distribuer des lettres de notification de violation le 25 juillet. Selon la notification, un tiers non autorisé a accédé à l’un des environnements Amazon Web Services de CareCloud entre le 10 et le 16 mars 2026. L’intrus a affirmé avoir extrait des informations de bases de données situées dans cet environnement.
L’exemple de notification de CareCloud confirme que des noms figuraient parmi les informations concernées. Cependant, la lettre accessible au public ne fournit pas une description complète de toutes les catégories d’informations compromises. Il serait donc inexact de conclure, à partir de la seule notification, que certains dossiers médicaux, financiers ou d’identification ont été exposés au-delà des informations spécifiquement divulguées.
L’entreprise fournit aux personnes concernées des services de protection d’identité via IDX. Selon le bénéficiaire, la période de surveillance proposée dure soit 12, soit 24 mois, avec une inscription disponible jusqu’au 17 décembre 2026.
L’ampleur de l’incident est particulièrement significative car CareCloud fournit des infrastructures et des services aux organisations de santé plutôt que de maintenir des relations directes avec de nombreux patients dont il traite les informations. Par conséquent, les notifications de violation pourraient être la première communication directe que certaines personnes concernées reçoivent de la part de l’entreprise.
Les destinataires doivent être prudents face aux communications inattendues faisant référence à CareCloud, aux professionnels de santé ou à des informations potentiellement liées à l’incident. Des informations personnelles volées peuvent rendre les tentatives de phishing plus convaincantes lorsque les attaquants intègrent des informations exactes sur leurs cibles.
Il n’existe actuellement aucune attribution publique à cette intrusion. Aucun ransomware ou opération d’extorsion de données connue n’a revendiqué la responsabilité de la compromission de CareCloud, et l’identité de la partie non autorisée reste non divulguée.