Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Un établissement de santé finlandais attaqué : des patients rançonnés

29 déc. 2020 - 11:57,
Tribune - Charles Blanc-Rolin
L’histoire est ressortie dans la presse récemment [1] : un groupe de 25 cliniques privées spécialisé dans le domaine de la psychiatrie a été victime d’une intrusion dans son système d’information et a reçu une demande de rançon à la fin du mois d’octobre [2].

L’attaquant, qui se faisait appeler « ransom_man » sur certains forums finlandais disponibles sur le réseau Tor, aurait tout d’abord demandé une rançon de 40 bitcoins (environ 880 000 euros à l’heure où j’écris ces lignes) au groupe Vastaamo pour ne pas diffuser les données de santé des 36 000 patients qu’il lui aurait subtilisées.

L’attaquant a ensuite annoncé sur le forum Torilauta que, n’ayant plus de réponse de la part du directeur du groupe, il avait commencé à publier les informations des patients et qu’il continuerait à les diffuser progressivement.

Le site de l’attaquant est aujourd’hui inaccessible :

Mais la publication des données de santé de 300 patients a été confirmée par Mikko Hyppönen, chercheur en sécurité chez F-Secure [3] :

Le plus inquiétant (oui, c’est possible !) arrive après. Comme il n’avait pas réussi à soutirer de l’argent à l’établissement de santé Vastaamo, l’attaquant a commencé à envoyer des demandes de rançon par courriel directement aux patients concernés ! Ces derniers ont ainsi été priés de payer dans les 24 heures une rançon de 200 euros, dont le montant était porté à 500 euros le jour suivant. À défaut de paiement dans les 48 heures, leurs données seraient publiées.

« Si nous ne recevons pas notre argent après cela, vos informations seront publiées : votre adresse, numéro de téléphone, numéro d’identité personnel, ainsi que votre dossier patient complet, qui comprend par exemple les comptes rendus de vos discussions avec votre thérapeute/psychiatre. »

Ce qui veut dire que les dossiers psychiatriques étaient accompagnés des adresses de messagerie des patients. Je ne voudrais pas être à la place du DPO qui devra se justifier de cette collecte de données.

Peu d’informations ont été communiquées sur l’intrusion – certaines sources parlent d’une compromission qui aurait eu lieu entre novembre 2018 et mars 2019 –, mais un serveur Web tournant sous Ubuntu 16.04, dont l’URL pourrait se traduire par « dossierpatient.vastaamo.fi », a mystérieusement disparu de la surface d’Internet mi-octobre de cette année, même si les ports 80 et 443 répondent toujours.

D’après la capture d’écran ci-dessous qui date de mi-octobre, on constate qu’une version vulnérable de PHP était toujours présente sur ce serveur :

La branche 5.6 n’est plus maintenue depuis le 1er janvier 2019 et 140 vulnérabilités ont été corrigées depuis lors…

Ce serveur est donc une porte d’entrée probable.

Un dossier patient accessible directement depuis Internet, un serveur Web non patché depuis près de deux ans et un incident critique qui aurait pu être caché par le groupe : cela nous fait un joli cocktail Molotov de mauvaises pratiques…

Au vu de la quantité de données, de leur sensibilité, de leur manque de protection évident et de l’absence de transparence du groupe, la Cnil finlandaise risque bien de ruer dans les brancards…


[1] 

[2] 

[3] 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Avec les holographes et jumeaux numériques, la chirurgie cardiaque entre dans une nouvelle ère

Avec les holographes et jumeaux numériques, la chirurgie cardiaque entre dans une nouvelle ère

03 mars 2026 - 07:52,

Actualité

- Pierre Derrouch, DSIH

Rennes et Toulouse expérimentent depuis l'été 2025 des technologies d'imagerie holographique et de modélisation 3D pour améliorer la précision des interventions cardiaques. Ces innovations s'inscrivent dans un mouvement international dont les bénéfices cliniques commencent à être démontrés.

Illustration L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

24 fév. 2026 - 08:18,

Tribune

-
Cédric Cartau

Impossible de le rater si on s’intéresse un minimum aux évolutions de l’IA : le logiciel Seedance(1), IA spécialisée dans la génération de vidéo d’un réalisme époustouflant, déclenche la colère des Majors américaines : Warner, Disney, Netflix, etc.

Illustration L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune

10 fév. 2026 - 08:14,

Tribune

-
Cédric Cartau

Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...

Illustration Des bonnes pratiques internationales pour l’IA dans le médicament

Des bonnes pratiques internationales pour l’IA dans le médicament

27 jan. 2026 - 08:45,

Actualité

- Damien Dubois, DSIH

Le 14 janvier, l’Agence européenne des médicaments et la Food and Drug Administration américaine ont diffusé dix principes pour le développement et l’utilisation de l’IA dans le cycle de vie des médicaments.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.