ShinyHunters revendique le vol de 284 millions de dossiers patients chez McKesson. L'entreprise a confirmé une compromission via des applications tierces découverte le 25 août 2026.
En bref
- Le groupe ShinyHunters revendique le vol de 284 millions de dossiers de patients auprès de McKesson, le plus grand distributeur pharmaceutique américain.
- McKesson a confirmé l'incident le 25 août 2026, indiquant une compromission d'applications tierces via un accès non autorisé.
- Les données volées incluent numéros de sécurité sociale, diagnostics médicaux, informations hospice et causes de mort : il s'agit potentiellement de la plus grande fuite de données de santé de l'histoire.
Ce qui s'est passé
Le 25 août 2026, McKesson Corporation, premier distributeur pharmaceutique des États-Unis et troisième plus grande entreprise américaine par chiffre d'affaires, a divulgué publiquement avoir été victime d'un incident de cybersécurité impliquant un accès non autorisé à des applications tierces. Cette déclaration fait suite à la revendication du groupe cybercriminel ShinyHunters, qui affirme avoir exfiltré pas moins de 284 millions de dossiers de patients en lien direct avec les activités de McKesson.
ShinyHunters, groupe de hacking bien connu dans les milieux de la cybercriminalité internationale, a posté l'annonce de la compromission sur ses canaux habituels, proposant les données à la vente et exigeant une rançon. Le groupe a précisé que le chiffre de 284 millions représente un décompte brut de lignes de données plutôt qu'un nombre d'individus uniques — ce qui n'amoindrit pas la gravité du sinistre mais nuance l'ampleur réelle de l'exposition individuelle.
McKesson distribue des médicaments, des équipements médicaux et des solutions logicielles à des hôpitaux, pharmacies et prestataires de soins à travers toute l'Amérique du Nord. Sa position centrale dans la chaîne d'approvisionnement de santé américaine explique pourquoi ses bases de données contiennent des données aussi sensibles sur un si grand volume de patients. L'entreprise génère plus de 300 milliards de dollars de revenus annuels et gère une infrastructure informatique d'une complexité considérable, faisant appel à de nombreuses applications tierces pour ses opérations.
Les données que ShinyHunters affirme avoir dérobées sont d'une sensibilité exceptionnelle. Selon les informations divulguées par le groupe, le lot comprend des données d'identité et de contact (noms complets, adresses postales, dates de naissance, numéros de téléphone, adresses email, numéros de sécurité sociale), des identifiants de santé (identifiants patients, numéros de dossiers médicaux, numéros Medicaid), des informations médicales détaillées (maladies et diagnostics, allergies, médicaments prescrits, handicaps, notes cliniques, détails des rendez-vous, informations sur les médecins traitants), et des enregistrements d'une sensibilité extrême tels que des informations sur les soins palliatifs et maladies terminales, des causes de décès, des détails d'autopsies, et des données relatives à l'orientation sexuelle.
McKesson a indiqué que son enquête, menée en parallèle avec des experts en cybersécurité et des autorités compétentes, en est à ses premiers stades. La firme n'a pas encore confirmé l'intégralité des données compromises ni le nombre réel de personnes affectées. Elle a toutefois reconnu que des données ont bien été exfiltrées depuis des applications tierces — ce qui pointe vers une compromission de fournisseurs ou de partenaires technologiques, plutôt que vers une attaque directe sur les systèmes cœur de McKesson.
Ce type d'attaque via la chaîne d'approvisionnement numérique est devenu l'un des vecteurs privilégiés des cybercriminels, notamment ShinyHunters qui a utilisé des méthodes similaires dans des incidents précédents ciblant d'autres géants de la santé. Le groupe avait notamment revendiqué la compromission de Medtronic (3,8 millions de dossiers) et d'Abbott (30 millions de dossiers de patients) plus tôt en 2026, selon des analyses publiées par Rescana et DecryptionDigest.
La question de la notification légale sera particulièrement scrutée dans les prochaines semaines. Aux États-Unis, la loi HIPAA (Health Insurance Portability and Accountability Act) impose des obligations strictes de notification en cas de violation de données de santé protégées (PHI). McKesson devra notifier les individus concernés, le département américain de la Santé (HHS), et potentiellement les médias locaux dans les États les plus touchés, dans un délai de 60 jours à compter de la découverte de l'incident. La CISA et le FBI ont vraisemblablement été alertés compte tenu de l'ampleur de l'incident et du caractère critique du secteur.
L'action en justice est également très probable. Aux États-Unis, les recours collectifs (class action) se déclenchent rapidement après les grandes fuites de données de santé. Des cabinets d'avocats spécialisés ont déjà commencé à contacter d'éventuels plaignants selon des sources proches du dossier, rapportées par BleepingComputer. La valorisation boursière de McKesson a subi une pression à la baisse dès l'annonce de l'incident.
Pourquoi c'est important
Cet incident s'inscrit dans une tendance alarmante : le secteur de la santé est devenu la cible numéro un des cybercriminels à l'échelle mondiale. Les données médicales se négocient à des prix bien supérieurs aux données financières classiques sur les marchés clandestins, car elles permettent des fraudes à l'assurance santé, des usurpations d'identité durables, des tentatives d'extorsion personnalisée, voire de la manipulation de personnes vulnérables. Un numéro de sécurité sociale associé à un diagnostic de maladie terminale ou à une orientation sexuelle représente un levier de pression d'une intensité rarement égalée.
Si les données revendiquées par ShinyHunters sont authentifiées, cet incident dépasserait en volume la violation d'Anthem en 2015 (78,8 millions de dossiers), longtemps considérée comme la plus grande fuite de données de santé de l'histoire américaine. Il surclasserait également la violation de Change Healthcare (filiale d'UnitedHealth) de 2024, qui avait déjà paralysé une large partie du système de facturation médicale américain et exposé les données de 190 millions de personnes.
La compromission via des applications tierces soulève une question systémique sur la gestion des risques fournisseurs dans les grandes entreprises. McKesson, comme toute organisation à son échelle, dépend d'un écosystème complexe de partenaires technologiques, chacun constituant un vecteur d'attaque potentiel. La sécurisation de ces interfaces — contrôle des accès tiers, surveillance des comportements anormaux, segmentation réseau stricte — est devenue un impératif absolu que beaucoup d'organisations peinent encore à mettre en œuvre malgré les incidents répétés.
Pour les entreprises françaises et européennes du secteur de la santé, cet incident sert de signal d'alarme fort. Bien que régi par le RGPD plutôt que par HIPAA, le secteur hospitalier et les distributeurs pharmaceutiques européens font face aux mêmes risques systémiques liés à la chaîne d'approvisionnement numérique. L'ANSSI et la CNIL rappellent régulièrement que les prestataires et sous-traitants représentent un maillon critique de la sécurité des données de santé.
Ce qu'il faut retenir
- ShinyHunters affirme avoir volé 284 millions de dossiers patients à McKesson via des applications tierces compromises — McKesson a confirmé l'incident.
- Les données exposées sont d'une gravité extrême : SSN, diagnostics, causes de décès, informations sur maladies terminales.
- Le vecteur d'attaque (applications tierces) confirme l'urgence d'un programme de gestion du risque fournisseur robuste dans toutes les organisations traitant des données sensibles.
Comment savoir si mes données ont été compromises dans la violation McKesson ?
McKesson doit notifier légalement les personnes affectées dans le cadre de ses obligations HIPAA. Si vous êtes patient d'un établissement de santé américain ayant travaillé avec McKesson, attendez une notification officielle par courrier ou email. En attendant, surveillez vos relevés d'assurance santé pour détecter toute fraude, placez une alerte de crédit auprès des bureaux de crédit, et méfiez-vous de toute tentative de phishing ou d'extorsion personnalisée exploitant des informations médicales.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire