Publicité en cours de chargement...

Les RSSI santé sous pression : et si ce n’était pas toujours la faute des utilisateurs ?

23 fév. 2021 - 10:56,
Tribune - Charles Blanc-Rolin
On peut dire que cette année 2021 commence très fort ! Trois établissements paralysés par le rançongiciel Ryuk en moins de deux mois [1], une base de données de 50 000 identifiants appartenant à des membres d’établissements de santé français [2], et une couverture médiatique importante des incidents, rien de tel pour finir de mettre sous pression les établissements de santé, qui ont bien d’autres « antivirus » à injecter en ce moment.

Des établissements de santé victimes de rançongiciels, le sujet n’est pas vraiment nouveau, puisque ça fait presque une dizaine d’années que ce genre de cochonneries vient prendre en otage nos données, bien avant qu’un Président de la République s’empare du sujet.

Si pendant des années nous avons « maudits » les utilisateurs qui cliquent plus vite que leur ombre sur tous les liens et pièces jointes qui arrivent par courriel, avant de restaurer des sauvegardes, pour ceux qui avaient la chance d’en avoir, aujourd’hui, mieux vaut tourner sept fois la pierre dans sa main avant de la jeter sur les utilisateurs.
Si notre niveau de maturité en matière de sécurité a progressé, il en est de même pour celui des utilisateurs, notamment par grâces aux diverses actions de sensibilisations que nous avons pu mettre en place, comme par exemple, l’excellent Sant’Escape [3].
Même si nous ne devons pas relâcher nos efforts en matières de sensibilisation des utilisateurs, nous devons aussi nous remettre régulièrement en question.

Gardons en tête que les rançongiciels ne sont pas toujours déployés suite à « clic utilisateur ». Prenons l’exemple du retour d’expérience de l’établissement de santé victime l’an passé du rançongiciel Ncov, après avoir exposé un serveurs RDP sur Internet [4].

J’ai en tête plusieurs compromissions récentes (autres que par des rançongiciels) dont des établissements de santé français ont été victimes, pour lesquels la porte d’entrée utilisée par les attaquants était leur passerelle VPN. Juillet 2019, rappelons-nous, le CERT national américain tirait la sonnette d’alarme en indiquant que plusieurs solutions de ce type étaient vulnérables [5]. En janvier 2020, l’ANSSI alertait sur le fait que les vulnérabilités impactant les solutions VPN Pulse Secure [6] et Citrix Netscaler [7] étaient largement exploitées… En novembre, c’était au tour des solutions VPN Fortinet [8].

En comparant deux établissements victimes du même groupe d’attaquants sur une même période, on peut voir qu’ils utilisaient le même produit :

Ont-ils tardé à patcher ? Ce sont-ils fait dérober des identifiants et mot de passe internes par le biais de solutions restées vulnérables, exposées sur Internet ?

Cette fameuse base de données de 50 000 identifiants / mots de passe appartenant à des agents d’établissements de santé français, vu la quantité, il y a peu de chance qu’elle ait été construite à partir d’attaques de type phishing. Ne pourrait-elle pas provenir de « siphonnages » réalisés en exploitant des vulnérabilités affectant des machines exposées sur Internet ?

Patcher une vulnérabilité, même plusieurs mois après la publication du correctifs, reste évidement nécessaire, mais ce n’est pas une raison pour se croire tiré d’affaire. Si la « porte » est restée ouverte trop longtemps, il faut considérer que ses accès sont compromis et demander un renouvellement des mots de passe utilisateurs, sans oublier que l’ensemble des adresses de messagerie exfiltrées pourront bien évidemment servir pour réaliser d’autres actions malveillantes à l’encontre des utilisateurs…

Restons sur nos gardes, plusieurs adresses identifiées comme appartenant aux infrastructures des groupes UNC1878 (Ryuk) et TA505 (Clop), scannent actuellement Internet à la recherche d’accès SSH, RDP, MySQL notamment…


[1] https://cyberveille-sante.gouv.fr/alertes/2376-le-rancongiciel-ryuk-activement-distribue-par-les-maliciels-trickbot-et-emotet-travers

[2] https://cyberveille-sante.gouv.fr/cyberveille-sante/2382-fuite-didentifiants-de-connexion-de-personnels-detablissements-de-sante-2021

[3] https://www.esante-paysdelaloire.com/fr/santescape/

[4] https://cyberveille-sante.gouv.fr/cyberveille-sante/1821-france-retour-dexperience-suite-une-attaque-par-rancongiciel-contre-une

[5] https://www.forum-sih.fr/viewtopic.php?t=1287#p5040

[6] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-001/

[7] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-002/

[8] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-025/

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Comment quantifier un risque

Comment quantifier un risque

31 mars 2026 - 08:06,

Tribune

-
Cédric Cartau

Après avoir expliqué qu’une PSSI et une appréciation des risques ne servaient à rien (ici 1) -mais un peu quand même -, intéressons-nous à un autre sujet brûlant qui déchaîne les passions, pire que JR (2) et la fin du Prisonnier (3) : la quantification du risque.

Illustration Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

26 mars 2026 - 19:08,

Actualité

- Rédaction, DSIH

Dans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Illustration Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

23 mars 2026 - 09:58,

Actualité

- Rédaction, DSIH

En validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Illustration Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

11 mars 2026 - 09:52,

Communiqué

- Imprivata

Imprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.