Publicité en cours de chargement...
Dark Web : quand les données d’établissements de santé alimentent le black market
Il y a tout juste deux ans, CybelAngel révélait sur son blog la vente d’une base de données de dossiers médicaux concernant près de 10 millions de patients [1].
Il semblerait que le phénomène n’ait fait qu’accroître depuis cette révélation.
Selon les chercheurs de Cynerio, les ventes d’informations médicales sur le dark web sont de plus en plus courantes, ce qui aurait d’ailleurs fait baisser les prix des données de santé vendues au marché noir. Fatale loi de l’offre et de la demande… Le prix des données de santé reste malgré tout, toujours plus élevé que des données bancaires.
Parmi les phénomènes récents qu’ils ont observés, la vente de dossiers médicaux d’enfants mineurs dérobés à des pédiatres. Le vendeur précise qu’il s’agit d’enfants de bonnes familles, ayant les moyens de prendre en charge des frais médicaux. On peut donc imaginer plusieurs scénarios d’escroqueries avec de bonnes chances de réussite.
Autre précision étonnante de la part d’un vendeur d’une base de données contenant les dossiers médicaux de 140 millions de patients, quand même ! 60 000 patients de cette base de données seraient décédés.
Alors vous vous demandez peut-être quel est l’intérêt d’obtenir le dossier médical et l’état civil d’une personne décédée ? Tout simplement car en cas de fraude, en usurpant l’identité d’un mort, il y a peu de chance que celui-ci porte plainte.
Au delà des fraudes financières, les chercheurs de Cynerio révèlent qu’ils ont pu observer des échanges entre un acheteur potentiel et le vendeur, dans lesquels ce dernier expliquait comment obtenir des médicaments prescrits, commander des médicaments ou du matériel médical et même prendre rendez-vous chez un médecin pour une consultation en utilisant les données d’un patient décédé.
Aux États-Unis, mais pas que…
Ils ont également pu constater la vente de données de santé appartenant à des patients Australiens. Pour peu qu’ils aient été utilisateurs du service de prise de rendez-vous en ligne HealthEngine… [2]
Des pirates implantés dans le SIH…
Peut-être plus inquiétant encore, au delà de la vente d’informations médicales dérobées à des établissements de santé, ils ont également pu constater lors de la vente d’une prestation de service malveillant d’envoi de courriels, que le vendeur proposait parmi les serveurs SMTP sur lesquels il disposait d’un accès, le serveur d’un hôpital. Ce qui peut donc laisser supposer, qu’il dispose d’un accès illégitime au SIH d’un ou plusieurs établissements de santé…
Je ne crois pas que ce soit demain la veille que les RSSI santé puissent s’ennuyer...
[1] https://blog.cybelangel.com/un-pirate-vend-les-dossiers-medicaux-de-10-millions-de-patients/?lang=fr
[2] /article/3025/rendez-vous-medicaux-en-ligne-et-donnees-personnelles-le-scandale-australien.html
Sources :
http://cynerio.co/healthcare-hacking-trends-dark-web/
https://threatpost.com/deceased-patient-data-being-sold-on-dark-web/133871/
Avez-vous apprécié ce contenu ?
A lire également.

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée
24 avril 2025 - 15:14,
Actualité
- DSIHLa Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine
21 avril 2025 - 19:07,
Tribune
-Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

L’arnaque à l’arrêt de travail comme source de réflexion
14 avril 2025 - 21:57,
Tribune
-Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025
08 avril 2025 - 07:19,
Tribune
-Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...