Publicité en cours de chargement...

Un établissement de santé finlandais attaqué : des patients rançonnés

29 déc. 2020 - 11:57,
Tribune - Charles Blanc-Rolin
L’histoire est ressortie dans la presse récemment [1] : un groupe de 25 cliniques privées spécialisé dans le domaine de la psychiatrie a été victime d’une intrusion dans son système d’information et a reçu une demande de rançon à la fin du mois d’octobre [2].

L’attaquant, qui se faisait appeler « ransom_man » sur certains forums finlandais disponibles sur le réseau Tor, aurait tout d’abord demandé une rançon de 40 bitcoins (environ 880 000 euros à l’heure où j’écris ces lignes) au groupe Vastaamo pour ne pas diffuser les données de santé des 36 000 patients qu’il lui aurait subtilisées.

L’attaquant a ensuite annoncé sur le forum Torilauta que, n’ayant plus de réponse de la part du directeur du groupe, il avait commencé à publier les informations des patients et qu’il continuerait à les diffuser progressivement.

Le site de l’attaquant est aujourd’hui inaccessible :

Mais la publication des données de santé de 300 patients a été confirmée par Mikko Hyppönen, chercheur en sécurité chez F-Secure [3] :

Le plus inquiétant (oui, c’est possible !) arrive après. Comme il n’avait pas réussi à soutirer de l’argent à l’établissement de santé Vastaamo, l’attaquant a commencé à envoyer des demandes de rançon par courriel directement aux patients concernés ! Ces derniers ont ainsi été priés de payer dans les 24 heures une rançon de 200 euros, dont le montant était porté à 500 euros le jour suivant. À défaut de paiement dans les 48 heures, leurs données seraient publiées.

« Si nous ne recevons pas notre argent après cela, vos informations seront publiées : votre adresse, numéro de téléphone, numéro d’identité personnel, ainsi que votre dossier patient complet, qui comprend par exemple les comptes rendus de vos discussions avec votre thérapeute/psychiatre. »

Ce qui veut dire que les dossiers psychiatriques étaient accompagnés des adresses de messagerie des patients. Je ne voudrais pas être à la place du DPO qui devra se justifier de cette collecte de données.

Peu d’informations ont été communiquées sur l’intrusion – certaines sources parlent d’une compromission qui aurait eu lieu entre novembre 2018 et mars 2019 –, mais un serveur Web tournant sous Ubuntu 16.04, dont l’URL pourrait se traduire par « dossierpatient.vastaamo.fi », a mystérieusement disparu de la surface d’Internet mi-octobre de cette année, même si les ports 80 et 443 répondent toujours.

D’après la capture d’écran ci-dessous qui date de mi-octobre, on constate qu’une version vulnérable de PHP était toujours présente sur ce serveur :

La branche 5.6 n’est plus maintenue depuis le 1er janvier 2019 et 140 vulnérabilités ont été corrigées depuis lors…

Ce serveur est donc une porte d’entrée probable.

Un dossier patient accessible directement depuis Internet, un serveur Web non patché depuis près de deux ans et un incident critique qui aurait pu être caché par le groupe : cela nous fait un joli cocktail Molotov de mauvaises pratiques…

Au vu de la quantité de données, de leur sensibilité, de leur manque de protection évident et de l’absence de transparence du groupe, la Cnil finlandaise risque bien de ruer dans les brancards…


[1] 

[2] 

[3] 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

02 avril 2026 - 15:47,

Communiqué

- Le groupe Equasens

Le groupe Equasens annonce la nomination de François-Pierre Marquier au poste de Directeur Général Délégué. Il rejoint à ce titre l’équipe de direction aux côtés de Denis Supplisson, Directeur Général, et de Grégoire de Rotalier, Directeur Général Délégué et directeur de la Division Établissements d...

Illustration Premier avis favorable au remboursement d’une thérapie numérique

Premier avis favorable au remboursement d’une thérapie numérique

02 avril 2026 - 11:19,

Communiqué

- Haute Autorité de santé

La Commission nationale d’évaluation des dispositifs médicaux et des technologies de santé (CNEDiMTS) de la Haute Autorité de santé (HAS) vient de rendre un avis favorable au remboursement en droit commun d’un dispositif médical numérique à visée thérapeutique (thérapie numérique ou DTx). Pour la pr...

Illustration SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

02 avril 2026 - 09:36,

Communiqué

- SantExpo 2026

Alors que les établissements de santé et médico-sociaux accélèrent leur transformation numérique, les systèmes d’information entrent dans une phase décisive : celle des usages. Interopérabilité, qualité de la donnée, cybersécurité, souveraineté et déploiement de l’IA structurent désormais les priori...

Illustration Comment obtenir l’unanimité sur le choix d’un DPI commun, l’exemple du GHT du Var

Comment obtenir l’unanimité sur le choix d’un DPI commun, l’exemple du GHT du Var

31 mars 2026 - 08:42,

Actualité

- Pierre Derrouch, DSIH

Au GHT du Var, la convergence des systèmes d’information franchit une nouvelle étape, avec l’officialisation fin janvier 2026 d’un DPI commun pour ses sept établissements. C’est la fin du support d’un DPI utilisé en psychiatrie qui a constitué le déclencheur. La contrainte technique a été transformé...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.