Données biométriques, diagnostics et informations bancaires exposés lors d'une importante fuite de données dans le secteur de la santé

| 19 mai 2026
information numérique sur les soins de santé

NYC Health + Hospitals (NYC H+H) a publié un avis de violation de données concernant une violation de plusieurs mois via un fournisseur tiers qui a exposé des données hautement sensibles de patients et d'employés pour au moins 1,8 million de personnes, y compris des dossiers médicaux, des pièces d'identité gouvernementales, des données de géolocalisation et même des données biométriques d'empreintes digitales et palmaires.

Le 2 février 2026, NYC H+H a détecté une activité suspecte et a confirmé par la suite qu'un acteur non autorisé avait eu accès à certaines parties de son réseau entre fin novembre 2025 et février 2026.

Durant cette période, des pirates ont copié des fichiers contenant des informations personnelles, médicales, financières et biométriques. L'incident a été signalé au Département américain de la Santé et des Services sociaux ( HHS) le 24 mars 2026 et touche actuellement au moins 1,8 million de personnes, ce qui en fait l'une des plus importantes violations de données dans le secteur de la santé de l'année 2026.

Dépôt auprès du HHS

NYC H+H attribue l'intrusion à une faille de sécurité chez un fournisseur tiers non identifié qui avait accès à ses systèmes. Ce type d'attaque correspond au schéma actuel de compromission de la chaîne d'approvisionnement, où un fournisseur devient le point d'entrée des attaquants pour accéder aux systèmes ou aux données de ses clients.

Des incidents comme ceux-ci illustrent parfaitement comment des données de santé profondément personnelles peuvent alimenter des fraudes à long terme, des abus de type logiciel espion et une perte permanente de la vie privée.


Digital Footprint Scan

Types de données

Selon l'avis de NYC H+H et les articles connexes , l'ensemble de données exposé est exceptionnellement vaste et détaillé.

Nous pouvons diviser les données en trois couches distinctes :

  • Les données personnelles classiques, qui peuvent être combinées avec d'autres ensembles de données divulgués : noms complets et coordonnées. Identifiants délivrés par l'État, notamment les numéros de sécurité sociale, de permis de conduire et de passeport, autres numéros d'identification gouvernementaux, numéros d'identification fiscale et codes PIN de protection d'identité de l'IRS. La fuite a également exposé les relevés de facturation et de paiement, ainsi que les données bancaires et de cartes, qui peuvent être utilisées pour des vols financiers directs et des techniques d'ingénierie sociale très convaincantes.
  • Données médicales et d'assurance : Les diagnostics détaillés, les listes de médicaments et les résultats d'examens révèlent des problèmes de santé que certaines personnes auraient pu dissimuler à leurs employeurs, à leur famille ou à leurs assureurs, facilitant ainsi le chantage, les escroqueries ciblées et la discrimination. Les données d'assurance et de remboursement peuvent être utilisées à mauvais escient pour soumettre des demandes de remboursement frauduleuses, détourner des remboursements ou usurper l'identité de personnes existantes dans les systèmes de santé.
  • Données biométriques : Elles sont au moins aussi sensibles que les antécédents médicaux, car elles vous suivent généralement toute votre vie. Il est difficile de les effacer ou de les remplacer. Une fois compromises, les grandes bases de données biométriques deviennent un risque à long terme pour tous ceux qui s’y fient comme identifiants fiables.

Malheureusement, cela s'inscrit dans une tendance plus large. Le Centre de plaintes pour la cybercriminalité (IC3) du FBI indique que le secteur de la santé a été le secteur d'infrastructure critique le plus ciblé par les rançongiciels en 2025, avec 460 incidents de rançongiciels et 182 violations de données signalées dans le secteur de la santé.

L’ attaque par ransomware contre Change Healthcare a à elle seule exposé les données médicales et de facturation de plus de 190 millions d’Américains, illustrant comment un seul intermédiaire du secteur de la santé peut perturber tout un système.

Que faire si vous êtes impliqué

Si vous avez eu des contacts avec NYC Health + Hospitals, il est possible que vos informations personnelles soient affectées.

NYC Health + Hospitals offre gratuitement, pendant 24 mois, des services de prévention et de protection contre l'usurpation d'identité, incluant la surveillance du crédit, via Kroll Information Assurance, LLC, à toutes les personnes ayant travaillé pour NYC Health + Hospitals ou y ayant été patientes. Pour plus d'informations, veuillez consulter l'avis relatif à la violation de données .

Si vous pensez avoir été victime d'une fuite de données , voici les mesures que vous pouvez prendre pour vous protéger :

  • Consultez les conseils de l'entreprise. Chaque incident de sécurité est différent ; renseignez-vous auprès de l'entreprise pour comprendre ce qui s'est passé et suivez ses recommandations.
  • Changez votre mot de passe. En le modifiant, vous pouvez rendre un mot de passe volé inutilisable par les pirates. Choisissez un mot de passe fort que vous n'utilisez pour rien d'autre. Mieux encore, laissez un gestionnaire de mots de passe en choisir un pour vous.
  • Activez l'authentification à deux facteurs ( 2FA ). Si possible, utilisez une clé matérielle, un ordinateur portable ou un téléphone compatible FIDO2 comme deuxième facteur. Certaines formes de 2FA peuvent être piratées aussi facilement qu'un mot de passe, mais la 2FA basée sur un appareil FIDO2 est inviolable.
  • Attention aux usurpateurs d'identité. Les criminels pourraient vous contacter en se faisant passer pour la plateforme compromise. Consultez le site web officiel pour vérifier s'il contacte les victimes et assurez-vous de l'identité de toute personne vous contactant par un autre moyen de communication.
  • Prenez votre temps. Les attaques de phishing usurpent souvent l'identité de personnes ou de marques que vous connaissez et utilisent des thèmes qui requièrent une attention urgente, tels que des livraisons manquées, des suspensions de compte et des alertes de sécurité.
  • Il est conseillé de ne pas enregistrer les informations de votre carte bancaire . Certes, il est plus pratique de laisser les sites mémoriser ces informations, mais cela augmente les risques en cas de piratage chez un commerçant.
  • Mettez en place une surveillance d'identité qui vous alerte si vos informations personnelles sont commercialisées illégalement en ligne et vous aide à vous en remettre par la suite.

Soyons réalistes, une fenêtre de navigation privée a ses limites.

Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité. 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.