Cybersécurité1 septembre 2026· via Security Affairs

Géant de la santé Aesto Health victime d’une fuite sur AWS, 9,5 millions de données exposé

Géant de la santé Aesto Health victime d’une fuite sur AWS, 9,5 millions de données exposé

Image : Security Affairs

Aesto Health, un fournisseur américain de technologies médicales, a révélé une fuite de données ayant touché plus de 9,5 millions de personnes après qu’un accès non autorisé ait ciblé une partie de son infrastructure Amazon Web Services. L’entreprise a détecté l’incident le 18 décembre 2025, mais une analyse forensique ultérieure a confirmé des accès illégitimes entre le 2 et le 18 décembre 2025. Bien qu’Aesto affirme n’avoir trouvé aucune preuve de vol d’identité ou de fraude financière liée à la fuite, les données exposées incluent des noms, des dates de naissance, des dossiers médicaux, des informations d’assurance et, pour certains, des identifiants sensibles comme les numéros de sécurité sociale.

Les causes de la fuite : erreurs cloud et enjeux médicaux

Aesto Health se spécialise dans la gestion et la protection des dossiers médicaux électroniques (DME), la migration de données et l’archivage à long terme pour les prestataires de santé. La fuite met en lumière les vulnérabilités pouvant survenir lorsque des données médicales héritées croisent une infrastructure cloud moderne. En compromettant le stockage AWS, les attaquants ont contourné les défenses périphériques et accédé à des informations de santé protégées (PHI) stockées dans le réseau de l’entreprise. L’incident révèle également un décalage entre la détection et la confirmation : Aesto n’a vérifié l’ampleur de la fuite que le 26 mai 2026, près de cinq mois après l’intrusion initiale.

Conséquences pour les patients et les prestataires

À partir du 26 juin 2026, Aesto a commencé à informer les prestataires de santé concernés dont les données patients auraient été accédées. L’entreprise s’est engagée à renforcer sa sécurité et à mettre en place une ligne dédiée pour répondre aux questions. Elle a également signalé la fuite au Département américain de la Santé et des Services sociaux (HHS), qui a enregistré l’incident comme ayant touché 9 540 683 individus. Bien qu’aucune fraude financière ou vol d’identité immédiat n’ait été signalé, le risque à long terme persiste, notamment pour les personnes dont les numéros de sécurité sociale ont été exposés.

Pourquoi cet événement est significatif

Cette fuite illustre la tension persistante entre le besoin d’interopérabilité des données en santé et les réalités de la sécurité cloud. Pour les patients, l’exposition des PHI et d’identifiants sensibles soulève des inquiétudes quant à un usage futur frauduleux, même en l’absence de fraude avérée. Pour les prestataires de santé dépendant de tiers comme Aesto, l’incident rappelle l’importance d’examiner les pratiques de sécurité cloud et les délais de réponse aux incidents. Pour le secteur, ce cas s’ajoute aux appels croissants en faveur d’une application plus stricte de la réglementation HIPAA et de protections spécifiques au cloud, à mesure que davantage de données médicales migrent vers des infrastructures partagées.


Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur Security Affairs →

← Retour à l'accueil