Publicité en cours de chargement...

Publicité en cours de chargement...

Le secteur de la santé : toujours une cible de choix pour les cybercriminels ?

19 fév. 2019 - 09:17,
Tribune - Charles Blanc-Rolin
L’éditeur de solutions de sécurité Proofpoint a récemment publié un rapport intitulé « Email Fraud in Healthcare » [1], dans lequel il indique que le nombre de courriels frauduleux ciblant le secteur de la santé aurait augmenté de 473 % entre le premier trimestre 2017 et le quatrième trimestre 2018.

Chose déroutante, ce rapport indique également que 95 % des établissements de santé ont reçu des messages frauduleux provenant d’adresses expéditrices usurpant leurs propres noms de domaines, afin de faire croire qu’il s’agissait de messages internes. Des messages qui pourraient être arrêtés par un filtrage smtp ou une vérification SPF [2], un thème que j’aborde, dans un dossier complet sur la sécurisation de la messagerie dans le dernier numéro de DSIH Magazine [3] (Page 60 & 61).

Ci-dessus, quelques exemples de tentatives d’envois de messages usurpant le nom de domaine de mon établissement, arrêtés grâce à l’utilisation du mécanisme SPF

L’usurpation des noms de domaines des établissements a également servie à tenter de piéger des patients et des partenaires commerciaux, toujours selon ce même rapport qui indique notamment que 45 % des courriels envoyés au quatrième trimestre 2018 par des domaines appartenant à des établissements de santé apparaissaient comme suspects.

Des usurpations, oui, mais pas que !

Nous constatons régulièrement des messages en provenance de messageries légitimes d’établissements de santé qui ont été piratées [4], dans le but d’obtenir l’accès à de nouvelles boîtes légitimes afin d’atteindre encore et toujours plus de victimes potentielles.

Une autre méthode évoquée dans ce rapport, est celle du typosquatting sur les noms de domaines des établissements. La attaquants déposent des noms de domaines très proches des noms originaux dans le but de se faire passer là encore pour un établissement légitimes, en enregistrant par exemple un nom de domaine du type m0n-ch.fr pour mon-ch.fr.

Si la messagerie reste sûrement la porte d’entrée la plus prisée pour tenter de s’introduire dans un système d’information, les chercheurs du laboratoire Safety Detective, ont récemment publié un rapport [5] indiquant que plusieurs hôpitaux utilisaient des systèmes de supervision de températures, vulnérables, exposés sur Internet et accessibles à tous en HTTP avec des mots de passe par défaut, du type 1234. Du pain béni pour les attaquants !

Les chercheurs indiquent qu’ils ont pu facilement interagir avec le système, modifier des valeurs et supprimer des alarmes, simplement depuis un navigateur Web.

Pour rappel, l’achèvement à 100 % du plan d’action SSI décrit dans l’instruction 309 de la DSSIS [6] fait partie des prérequis à atteindre dans le programme Hop’en, dont l’instruction précisant sa mise en œuvre a été mise en ligne le 15 février [7].


[1] https://www.proofpoint.com/sites/default/files/gtd-pfpt-us-tr-healthcare-email-fraud-report.pdf

[2] https://fr.wikipedia.org/wiki/Sender_Policy_Framework

[3] /article/3231/a-la-une-de-dsih-fevrier-l-ia-a-la-conquete-de-la-sante.html

[4] https://www.forum-sih.fr/viewtopic.php?f=5&t=1103

[5] https://www.safetydetective.com/blog/rdm-report/

[6] http://circulaire.legifrance.gouv.fr/pdf/2016/11/cir_41533.pdf

[7] http://circulaire.legifrance.gouv.fr/pdf/2019/02/cir_44396.pdf

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Ségur du numérique : la vague 2 médico‑social entre en scène

Ségur du numérique : la vague 2 médico‑social entre en scène

22 déc. 2025 - 10:55,

Actualité

- Rédaction, DSIH

Avec la mise en ligne, le 19 décembre, de la prépublication du dispositif SONS vague 2, le Ségur du numérique franchit une nouvelle étape pour le secteur social et médico‑social. Dossier de Spécifications de Référencement, Référentiel d’Exigences Minimales et appel à financement sont rendus publics ...

Illustration Sept nouveaux projets sélectionnés pour enrichir la bibliothèque open source d’algorithmes en santé

Sept nouveaux projets sélectionnés pour enrichir la bibliothèque open source d’algorithmes en santé

22 déc. 2025 - 10:33,

Actualité

- Rédaction, DSIH

Sept projets lauréats ont été sélectionnés par la Plateforme des données de santé (PDS), ou Health Data Hub, dans le cadre de la neuvième édition de l’appel à manifestation d’intérêt (AMI) consacré à la Bibliothèque Ouverte d’Algorithmes en Santé (BOAS). Ces projets ont pour objectif de documenter e...

Illustration Numérique en santé : le 14ᵉ Conseil national accélère la structuration des usages et de la gouvernance

Numérique en santé : le 14ᵉ Conseil national accélère la structuration des usages et de la gouvernance

19 déc. 2025 - 10:07,

Actualité

- Rédaction, DSIH

Réuni le 17 décembre 2025 au ministère de la Santé, le 14ᵉ Conseil du Numérique en Santé (CNS) a marqué une nouvelle étape dans le pilotage national du numérique en santé. Cette instance stratégique, qui réunit deux fois par an l’ensemble de l’écosystème – institutions, professionnels, éditeurs, ind...

Illustration Webinaire : réussir son PCRA avec le programme CaRE, les clés partagées par Orange Cyberdefense

Webinaire : réussir son PCRA avec le programme CaRE, les clés partagées par Orange Cyberdefense

16 déc. 2025 - 14:03,

Communiqué

- Orange Cyberdefense

Orange Cyberdefense organise un webinaire, le jeudi 8 janvier 2026 de 13h30 à 14h30, consacré à la phase opérationnelle du Domaine 2 du programme CaRE, dédié à la structuration des projets de continuité et de reprise d’activité (PCA/PRA) des établissements de santé.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.