Aflac notifie 22,65 millions de personnes après le vol de données personnelles et médicales. Scattered Spider est suspecté.
TL;DR — En résumé
Aflac notifie 22,65 millions de victimes du vol de données personnelles et médicales. Le groupe Scattered Spider est suspecté.
En bref
- L'assureur américain Aflac notifie 22,65 millions de personnes du vol de leurs données personnelles et médicales.
- L'attaque, attribuée à une campagne ciblant le secteur de l'assurance, aurait des liens avec le groupe Scattered Spider.
- Les données compromises incluent noms, adresses, numéros de sécurité sociale et informations de santé.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Aflac, l'un des plus grands assureurs complémentaires des États-Unis, a confirmé que l'intrusion détectée le 12 juin 2025 sur son réseau américain a compromis les informations personnelles de 22,65 millions de personnes. L'ampleur de l'Aflac breach données volées place cet incident parmi les plus importants du secteur de l'assurance santé, avec des fichiers contenant selon les éléments communiqués des numéros de sécurité sociale, des données de santé et des informations relatives aux réclamations d'assurance. L'assureur indique avoir contenu l'attaque en quelques heures et poursuit son enquête forensique avec l'appui de spécialistes externes. La notification individuelle des victimes est en cours, conformément aux obligations réglementaires américaines, et s'accompagne d'une offre de surveillance du crédit et de protection contre l'usurpation d'identité. Plusieurs recours collectifs ont déjà été engagés aux États-Unis, tandis que les autorités de régulation examinent les circonstances de la compromission.
Les données volées comprennent des noms, adresses postales, numéros de sécurité sociale, identifiants de compte, ainsi que des informations médicales et d'assurance santé. Selon Aflac, les attaquants n'ont pas déployé de ransomware et les opérations de l'entreprise n'ont pas été interrompues, ce qui suggère une exfiltration ciblée de données plutôt qu'une attaque destructive.
Aflac n'a pas nommé le groupe responsable, mais a précisé que l'incident s'inscrivait dans « une campagne contre l'industrie de l'assurance ». Cette formulation coïncide avec les alertes du Google Threat Intelligence Group, qui avait signalé à la même période que le groupe Scattered Spider recentrait ses opérations sur les compagnies d'assurance, après avoir ciblé les secteurs des télécommunications et de la tech.
Pourquoi c'est important
Par son ampleur, cette fuite se classe parmi les plus importantes de l'année 2025-2026. La nature des données volées — numéros de sécurité sociale combinés à des informations médicales — crée un risque élevé d'usurpation d'identité et de fraude à l'assurance pour les victimes. Ces données ont une valeur particulièrement élevée sur les marchés cybercriminels, car elles permettent de monter des dossiers complets d'identité synthétique.
L'implication présumée de Scattered Spider, un groupe connu pour ses techniques sophistiquées d'ingénierie sociale et ses attaques contre MGM Resorts et Caesars Entertainment en 2023, montre que les acteurs menaçants évoluent constamment vers de nouvelles cibles sectorielles. Le secteur de l'assurance, qui détient des volumes massifs de données sensibles, devient une cible prioritaire.
Ce qu'il faut retenir (2)
- 22,65 millions de personnes sont concernées par le vol de données personnelles, financières et médicales chez Aflac.
- Le groupe Scattered Spider est suspecté, dans le cadre d'une campagne ciblant spécifiquement le secteur de l'assurance.
- Les entreprises du secteur doivent renforcer leurs défenses contre l'ingénierie sociale et auditer leurs accès aux bases de données sensibles.
Quels risques pour les personnes dont les données ont été volées chez Aflac ?
Les victimes sont exposées à l'usurpation d'identité, la fraude à l'assurance et l'ouverture frauduleuse de comptes. Aflac propose un service de surveillance du crédit gratuit. Il est recommandé de geler son crédit auprès des agences de notation, de surveiller ses relevés bancaires et de rester vigilant face aux tentatives de phishing exploitant les données volées.
résprises, renforce la crédibilité de cette hypothèse. Ce collectif, aussi désigné sous les noms UNC3944 ou Muddled Libra selon les éditeurs, s'est distingué par sa capacité à contourner l'authentification multifacteur via des attaques de social engineering ciblant les services d'assistance informatique (help desk), plutôt que par l'exploitation de failles techniques classiques.
L'incident Aflac s'inscrit dans une vague plus large touchant le secteur assurantiel américain depuis le printemps 2025. Plusieurs compagnies concurrentes — dont Erie Indemnity et Philadelphia Insurance Companies — ont signalé des intrusions similaires dans les mêmes semaines, laissant penser à une campagne coordonnée et non à des incidents isolés. Le FBI et la CISA avaient d'ailleurs publié une alerte conjointe dès juin 2025 invitant les assureurs à renforcer leurs contrôles d'accès aux centres d'appels et à leurs prestataires de support, vecteurs privilégiés de Scattered Spider pour obtenir un accès initial.
Ce qu'il faut retenir
- 22,65 millions de personnes notifiées, l'un des plus gros volumes de données de santé exposées aux États-Unis en 2025-2026.
- Absence de ransomware déployé : l'attaque visait exclusivement l'exfiltration de données à forte valeur de revente.
- Aflac déclenche ses obligations légales de notification dans les 50 États américains, chacun disposant de délais et seuils propres.
- Le coût moyen d'une violation de données de santé est évalué à plus de 9 millions de dollars par incident selon les études sectorielles les plus récentes, un chiffre qu'Aflac devrait largement dépasser compte tenu de l'ampleur de la fuite.
Quels risques pour les personnes dont les données ont été volées chez Aflac ?
La combinaison de numéros de sécurité sociale, d'identifiants de compte et de données médicales expose les victimes à plusieurs scénarios de fraude cumulatifs :
- Usurpation d'identité complète : les numéros de sécurité sociale associés à des noms et adresses permettent l'ouverture de lignes de crédit frauduleuses ou de comptes bancaires au nom des victimes.
- Fraude à l'assurance santé : les informations médicales volées peuvent servir à déposer de fausses demandes de remboursement ou à obtenir des prestations médicales sous une identité usurpée.
- Campagnes de phishing ciblé : disposant de détails précis sur les polices d'assurance des victimes, les attaquants peuvent construire des messages d'hameçonnage très crédibles se faisant passer pour Aflac ou des professionnels de santé.
- Revente sur les forums cybercriminels : ce type de profil complet (identité + santé) se négocie à un prix nettement supérieur à de simples identifiants de connexion sur les places de marché clandestines.
Aflac propose aux personnes concernées un abonnement gratuit à des services de surveillance de crédit et de protection contre l'usurpation d'identité, une pratique désormais standard mais dont l'efficacité reste limitée face à des données aussi sensibles et non modifiables comme le numéro de sécurité sociale. Les experts recommandent aux victimes de placer un gel de sécurité (credit freeze) auprès des bureaux de crédit et de surveiller activement leurs relevés bancaires et remboursements de santé dans les mois suivant la notification.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Pour approfondir
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire