En bref

  • L'assureur américain Aflac notifie 22,65 millions de personnes du vol de leurs données personnelles et médicales.
  • L'attaque, attribuée à une campagne ciblant le secteur de l'assurance, aurait des liens avec le groupe Scattered Spider.
  • Les données compromises incluent noms, adresses, numéros de sécurité sociale et informations de santé.

Ce qui s'est passé

Points clés à retenir

  • Ce qui s'est passé
  • Pourquoi c'est important
  • Ce qu'il faut retenir

Aflac, l'un des plus grands assureurs complémentaires des États-Unis, a confirmé que l'intrusion détectée le 12 juin 2025 sur son réseau américain a compromis les informations personnelles de 22,65 millions de personnes. L'ampleur de l'Aflac breach données volées place cet incident parmi les plus importants du secteur de l'assurance santé, avec des fichiers contenant selon les éléments communiqués des numéros de sécurité sociale, des données de santé et des informations relatives aux réclamations d'assurance. L'assureur indique avoir contenu l'attaque en quelques heures et poursuit son enquête forensique avec l'appui de spécialistes externes. La notification individuelle des victimes est en cours, conformément aux obligations réglementaires américaines, et s'accompagne d'une offre de surveillance du crédit et de protection contre l'usurpation d'identité. Plusieurs recours collectifs ont déjà été engagés aux États-Unis, tandis que les autorités de régulation examinent les circonstances de la compromission.

Les données volées comprennent des noms, adresses postales, numéros de sécurité sociale, identifiants de compte, ainsi que des informations médicales et d'assurance santé. Selon Aflac, les attaquants n'ont pas déployé de ransomware et les opérations de l'entreprise n'ont pas été interrompues, ce qui suggère une exfiltration ciblée de données plutôt qu'une attaque destructive.

Aflac n'a pas nommé le groupe responsable, mais a précisé que l'incident s'inscrivait dans « une campagne contre l'industrie de l'assurance ». Cette formulation coïncide avec les alertes du Google Threat Intelligence Group, qui avait signalé à la même période que le groupe Scattered Spider recentrait ses opérations sur les compagnies d'assurance, après avoir ciblé les secteurs des télécommunications et de la tech.

Pourquoi c'est important

Par son ampleur, cette fuite se classe parmi les plus importantes de l'année 2025-2026. La nature des données volées — numéros de sécurité sociale combinés à des informations médicales — crée un risque élevé d'usurpation d'identité et de fraude à l'assurance pour les victimes. Ces données ont une valeur particulièrement élevée sur les marchés cybercriminels, car elles permettent de monter des dossiers complets d'identité synthétique.

L'implication présumée de Scattered Spider, un groupe connu pour ses techniques sophistiquées d'ingénierie sociale et ses attaques contre MGM Resorts et Caesars Entertainment en 2023, montre que les acteurs menaçants évoluent constamment vers de nouvelles cibles sectorielles. Le secteur de l'assurance, qui détient des volumes massifs de données sensibles, devient une cible prioritaire.

Ce qu'il faut retenir (2)

  • 22,65 millions de personnes sont concernées par le vol de données personnelles, financières et médicales chez Aflac.
  • Le groupe Scattered Spider est suspecté, dans le cadre d'une campagne ciblant spécifiquement le secteur de l'assurance.
  • Les entreprises du secteur doivent renforcer leurs défenses contre l'ingénierie sociale et auditer leurs accès aux bases de données sensibles.

Quels risques pour les personnes dont les données ont été volées chez Aflac ?

Les victimes sont exposées à l'usurpation d'identité, la fraude à l'assurance et l'ouverture frauduleuse de comptes. Aflac propose un service de surveillance du crédit gratuit. Il est recommandé de geler son crédit auprès des agences de notation, de surveiller ses relevés bancaires et de rester vigilant face aux tentatives de phishing exploitant les données volées.

résprises, renforce la crédibilité de cette hypothèse. Ce collectif, aussi désigné sous les noms UNC3944 ou Muddled Libra selon les éditeurs, s'est distingué par sa capacité à contourner l'authentification multifacteur via des attaques de social engineering ciblant les services d'assistance informatique (help desk), plutôt que par l'exploitation de failles techniques classiques.

L'incident Aflac s'inscrit dans une vague plus large touchant le secteur assurantiel américain depuis le printemps 2025. Plusieurs compagnies concurrentes — dont Erie Indemnity et Philadelphia Insurance Companies — ont signalé des intrusions similaires dans les mêmes semaines, laissant penser à une campagne coordonnée et non à des incidents isolés. Le FBI et la CISA avaient d'ailleurs publié une alerte conjointe dès juin 2025 invitant les assureurs à renforcer leurs contrôles d'accès aux centres d'appels et à leurs prestataires de support, vecteurs privilégiés de Scattered Spider pour obtenir un accès initial.

Ce qu'il faut retenir

  • 22,65 millions de personnes notifiées, l'un des plus gros volumes de données de santé exposées aux États-Unis en 2025-2026.
  • Absence de ransomware déployé : l'attaque visait exclusivement l'exfiltration de données à forte valeur de revente.
  • Aflac déclenche ses obligations légales de notification dans les 50 États américains, chacun disposant de délais et seuils propres.
  • Le coût moyen d'une violation de données de santé est évalué à plus de 9 millions de dollars par incident selon les études sectorielles les plus récentes, un chiffre qu'Aflac devrait largement dépasser compte tenu de l'ampleur de la fuite.

Quels risques pour les personnes dont les données ont été volées chez Aflac ?

La combinaison de numéros de sécurité sociale, d'identifiants de compte et de données médicales expose les victimes à plusieurs scénarios de fraude cumulatifs :

  • Usurpation d'identité complète : les numéros de sécurité sociale associés à des noms et adresses permettent l'ouverture de lignes de crédit frauduleuses ou de comptes bancaires au nom des victimes.
  • Fraude à l'assurance santé : les informations médicales volées peuvent servir à déposer de fausses demandes de remboursement ou à obtenir des prestations médicales sous une identité usurpée.
  • Campagnes de phishing ciblé : disposant de détails précis sur les polices d'assurance des victimes, les attaquants peuvent construire des messages d'hameçonnage très crédibles se faisant passer pour Aflac ou des professionnels de santé.
  • Revente sur les forums cybercriminels : ce type de profil complet (identité + santé) se négocie à un prix nettement supérieur à de simples identifiants de connexion sur les places de marché clandestines.

Aflac propose aux personnes concernées un abonnement gratuit à des services de surveillance de crédit et de protection contre l'usurpation d'identité, une pratique désormais standard mais dont l'efficacité reste limitée face à des données aussi sensibles et non modifiables comme le numéro de sécurité sociale. Les experts recommandent aux victimes de placer un gel de sécurité (credit freeze) auprès des bureaux de crédit et de surveiller activement leurs relevés bancaires et remboursements de santé dans les mois suivant la notification.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact

Sources et références