Le fournisseur américain de soins de santé Aesto Health a confirmé une cyberattaque touchant plus de 9,5 millions de personnes. Selon l’entreprise et le US Department of Health and Human Services (HHS), des données sensibles sur les patients ont été volées, ce qui en fait l’une des plus grandes violations de données de santé de 2026.
Que s’est-il passé ?
Aesto Health, basé à Birmingham, en Alabama, fournit des logiciels qui permettent aux hôpitaux et aux pratiques médicales de migrer, d’archiver et d’accéder aux données des patients lorsqu’ils remplacent les systèmes de dossiers de santé électroniques. D’après les résultats préliminaires, les intrus ont accédé à des parties de l’infrastructure Amazon Web Services (AWS) entre le 2 et le 18 décembre 2025 et ont exfiltré des données. L’incident a été confirmé après une enquête médico-légale le 26 mai 2026; un premier avis a été publié en juin et les notifications aux personnes touchées ont commencé en août 2026.
Quelles données sont affectées?
Aesto Health a signalé 9 540 683 personnes touchées au Bureau des droits civils du HHS. Selon son avis, les renseignements suivants peuvent avoir été exposés :
- Noms, dates de naissance et numéros de sécurité sociale
- Permis de conduire et numéros d’identification du contribuable et autres numéros d’identification du gouvernement
- Détails du compte financier et informations sur l’assurance maladie
- Renseignements médicaux et dossiers médicaux (PHI)
Environ 29 prestataires de soins de santé sont touchés. Aucun élément de ransomware n’a été confirmé jusqu’à présent, et aucun groupe de menace n’a revendiqué la responsabilité de l’attaque.
Contexte
Le cas correspond à une vague d’attaques contre les fournisseurs de soins de santé-TI et de données-migration. Parce que ces fournisseurs regroupent les données de nombreuses cliniques, une seule intrusion devient un levier sur des millions de dossiers. Les détails demeurent préliminaires et une enquête du BEC est considérée comme probable.
Sources : Calculateur, Semaine de la sécurité, Le dossier, HIPAA Journal.



















