Plus de 1,2 million de personnes ont été touchées par une cyberattaque visant Medical Computer Business Services (MCBS), selon des informations mises à jour déposées auprès du Département américain de la Santé et des Services sociaux. Le document indique que 1 261 464 personnes ont été impactées, fournissant la première estimation officielle de l’ampleur de la violation après que l’entreprise a révélé l’incident le mois dernier.
MCBS est une société de facturation médicale et de gestion de cabinets basée à Augusta, en Géorgie. Elle fournit des services de facturation, de codage, financiers et administratifs aux organisations de santé, traitant les informations des patients au nom des prestataires de soins plutôt que de fournir directement des soins.
Selon la notification de violation de l’entreprise, une partie non autorisée a accédé à son réseau entre le 22 et le 26 septembre 2025. Le MCBS a lancé une enquête médico-légale pour déterminer ce qui s’était produit et a achevé son examen le 28 mai 2026.
L’enquête a révélé que les informations exposées varient selon les individus. Selon la personne concernée, les données compromises peuvent inclure des noms, adresses domiciliaires, numéros de sécurité sociale, dates de naissance, numéros de police d’assurance santé, identifiants de bénéficiaires, numéros d’identification d’abonné, antécédents médicaux, détails de traitement, informations de diagnostic et informations relatives à des troubles physiques ou mentaux.
MCBS a identifié plusieurs prestataires de soins dont les informations des patients étaient traitées en tant qu’associé commercial. Ces organisations incluent South Georgia Radiology Consultants, SkinPath Solutions, Stephen W. Brown et Radiology Associates. La société a indiqué que d’autres entités concernées pourraient également être impliquées en fonction des services fournis.
L’entreprise encourage les personnes potentiellement touchées à prendre des mesures pour réduire le risque de vol d’identité. Les mesures recommandées incluent la mise en alerte fraude sur les dossiers de crédit, la possibilité d’envisager un gel de crédit et la surveillance des comptes pour toute activité suspecte. Les patients ayant bénéficié de services de santé en Géorgie sont également invités à contacter leur professionnel de santé afin de déterminer si leurs informations ont été traitées par MCBS et s’ils ont pu être affectés.
Par ailleurs, le groupe de ransomware PEAR (Pure Extraction and Ransom) a revendiqué la responsabilité de l’intrusion. Selon la publication du groupe sur son site de fuite de données, il aurait exfiltré environ 3,3 téraoctets d’informations provenant des systèmes MCBS. Le MCBS n’a pas confirmé cette affirmation, et elle n’a pas été vérifiée de manière indépendante.
Le groupe de ransomware alligne en outre que les fichiers volés incluent des dossiers des ressources humaines, des informations de paiement, des documents internes de l’entreprise, des courriels électroniques et des bases de données d’entreprise en plus des informations sur les patients. MCBS a confirmé que des informations relatives aux patients et aux soins de santé ont été exposées, mais n’a pas vérifié ces affirmations supplémentaires ni divulgué comment les attaquants ont accédé à son réseau.
L’entreprise n’a pas annoncé si une demande de rançon avait été reçue. L’enquête sur l’incident a terminé, tandis que les allégations du groupe de ransomware PEAR concernant l’étendue des données présumées volées restent non vérifiées.
