Le fournisseur de services de surveillance cardiaque iRhythm a été victime d'un vol de données suivi d'une tentative d'extorsion.
Dans un document déposé auprès de la Securities and Exchange Commission (SEC) , iRhythm a révélé avoir été contactée le 9 juin par une personne prétendant avoir dérobé des informations sensibles, notamment des données confidentielles, des données de santé protégées de patients et d'autres informations personnelles. Cette personne exigeait une rançon en échange de son silence.
iRhythm propose une surveillance et une analyse cardiaques ambulatoires (par exemple à l'aide du patch Zio) et aurait traité plus de deux milliards d'heures de données de battements cardiaques provenant de plus de douze millions de patients.
Dans sa requête, la société a déclaré que les données avaient été obtenues par ingénierie sociale et provenaient de « certaines applications commerciales hébergées par des tiers », sans révéler davantage de détails sur la quantité de données.
Sur son propre site web, iRhythm ne divulgue pas non plus beaucoup d'informations sur la nature des données volées, mais semble indiquer qu'aucune donnée financière n'a été affectée :
« Nous n'avons constaté aucun impact sur nos produits, nos systèmes de dispositifs médicaux ou cliniques, nos relations avec nos clients, nos activités de fabrication et de distribution, la sécurité des patients ou notre capacité à répondre à leurs besoins. De plus, nous ne conservons aucune information relative aux comptes financiers individuels ou aux cartes de paiement. »
Dans le cadre de notre enquête, nous informerons les personnes concernées par cet incident conformément à la loi applicable et prendrons les mesures nécessaires pour les protéger et atténuer les conséquences pour elles.
Cependant, le document déposé auprès de la SEC précise qu'iRhythm a jugé l'incident important, « compte tenu du volume de données potentiellement concernées ». Ajouté aux affirmations des auteurs d'extorsion selon lesquelles ils détiennent des données médicales de patients, cet incident mérite d'être pris en compte si vous avez utilisé les services d'iRhythm.
Même sans données de paiement, les violations de données dans le secteur de la santé ont de graves répercussions :
- Les attaquants peuvent concevoir des courriels, des SMS ou des appels très convaincants faisant référence à des procédures spécifiques ou à des épisodes de surveillance (par exemple, « à propos de votre récent enregistrement de patch Zio ») pour inciter les patients à partager davantage de données ou à payer de fausses factures.
- Les données compromises peuvent être utilisées pour créer une fausse identité, commettre une fraude à l'assurance ou un vol d'identité médicale.
- La divulgation d’informations cardiaques et autres informations relatives à la santé peut être extrêmement sensible et avoir des répercussions sur l’emploi et l’assurance, surtout si les données sont publiées publiquement ou vendues à des courtiers en données .
Les données issues de violations de données dans le secteur de la santé ont tendance à circuler pendant des années, et les victimes peuvent être confrontées à des tentatives de fraude et d'hameçonnage sporadiques longtemps après que l'attention médiatique se soit estompée.
Comment rester en sécurité
Si vous avez utilisé les services d'iRhythm, surveillez votre courrier, vos e-mails et vos portails patients pour les notifications officielles de violation de données provenant d'iRhythm ou de votre fournisseur de soins de santé.
Aux États-Unis, les violations de données de santé protégées qui répondent à certains critères doivent être signalées aux patients et aux autorités de réglementation. iRhythm s'est engagée à « informer les personnes concernées par cet incident conformément à la loi applicable et à prendre les mesures nécessaires pour les protéger et atténuer les conséquences pour elles ».
Pour éviter de tomber entre les mains des hameçonneurs et des escrocs :
- Lorsque vous recevez une communication concernant une fuite de données, vérifiez par d'autres moyens qu'elle provient bien d'iRhythm. Consultez directement le site web officiel d'iRhythm ou son portail patient, ou appelez un numéro de téléphone connu pour confirmer l'authenticité de la communication.
- Soyez particulièrement méfiant face aux courriels ou SMS qui prétendent offrir une compensation, des remboursements ou d'autres avantages financiers liés à cet incident.
- Changez les mots de passe de vos portails liés à iRhythm et de vos portails patients de cardiologie ou d'hôpital, surtout si vous avez réutilisé ces mots de passe ailleurs.
- Connectez-vous au portail de votre assureur santé et vérifiez régulièrement vos demandes de remboursement.
- Si vous remarquez quoi que ce soit de suspect, signalez-le immédiatement à votre assureur et à votre fournisseur et demandez-leur de signaler votre compte pour suspicion d'usurpation d'identité .
- Ne communiquez jamais d'informations personnelles ou financières par téléphone, même si votre interlocuteur possède des informations vous concernant qu'il aurait pu obtenir grâce à des données volées.
Soyons réalistes, une fenêtre de navigation privée a ses limites.
Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité.




