En bref

  • The Gentlemen — 3e groupe ransomware le plus actif au Q2 2026 avec 125 attaques revendiquées — a frappé AnMed le 26 juillet 2026, fermant 83 des 106 établissements du réseau de santé sud-carolinien
  • 6 téraoctets de données médicales exfiltrées incluant des dossiers liés à la santé mentale, aux agressions sexuelles et aux interruptions de grossesse
  • Le groupe a détourné la page Facebook officielle d'AnMed le 11 août 2026 pour y diffuser ses messages d'extorsion — escalade tactique inédite dans le secteur santé

Les faits

Dans la nuit du 26 juillet 2026, le système de santé AnMed — un réseau de soins non lucratif couvrant le nord de la Caroline du Sud et le nord-est de la Géorgie — a subi une attaque ransomware qui a paralysé ses systèmes informatiques. AnMed Medical Center est un établissement de 461 lits situé à Anderson, Caroline du Sud, auquel s'ajoutent plus de 60 cabinets médicaux répartis sur les deux États, totalisant 106 établissements. La direction a qualifié l'incident de "perturbation de cybersécurité impliquant des malwares".

Les conséquences opérationnelles ont été immédiates et massives. AnMed a annoncé la fermeture de 83 de ses 106 établissements — soit 78 % de son réseau — le lundi suivant l'attaque. Les AnMed Medical Group offices et les AnMed Imaging Services ont été les premiers fermés. Seuls les services d'urgence et les unités de soins intensifs sont restés opérationnels. Selon Healthcare Dive, dix établissements étaient encore fermés une semaine après l'attaque, témoignant de l'ampleur de la destruction causée dans les systèmes informatiques.

Le 10 août 2026, deux semaines après l'attaque, le groupe ransomware-as-a-service "The Gentlemen" a publiquement revendiqué l'attaque. Le lendemain matin, le 11 août, le groupe a franchi une ligne supplémentaire : des messages attribués à The Gentlemen ont commencé à apparaître sur la page Facebook officielle d'AnMed, selon Recorded Future News et Paubox. Les messages répétaient les demandes d'extorsion pendant environ une demi-heure avant que Meta ne supprime la page. Cette prise de contrôle d'un compte de réseau social officiel pour amplifier la pression sur la victime représente une escalade tactique documentée dans le secteur de la santé.

The Gentlemen est un groupe ransomware-as-a-service apparu pour la première fois en août 2025. Selon l'Industrial Ransomware Analysis de Dragos pour le Q2 2026, The Gentlemen était le troisième groupe ransomware le plus actif du trimestre avec 125 attaques revendiquées, en progression de 51 % par rapport au Q1 2026 (83 attaques). Cette croissance en moins d'un an d'existence en fait l'une des menaces ransomware les plus dynamiques de 2026. Le groupe est composé d'affiliés et d'opérateurs issus d'autres groupes ransomware établis.

The Gentlemen revendique l'exfiltration de 6 téraoctets de données. AnMed a confirmé que des données de santé avaient été exfiltrées, sans préciser leur volume ni leur nature exacte. Selon le HIPAA Journal, les fichiers volés incluraient des dossiers médicaux liés aux agressions sexuelles, à la santé mentale, aux interruptions de grossesse et aux incidents de harcèlement sexuel — des catégories bénéficiant d'une protection renforcée sous le HIPAA. La compromission de ces données constitue une violation HIPAA de niveau critique, exposant AnMed à des sanctions réglementaires substantielles et à des recours collectifs.

La méthodologie de The Gentlemen suit le schéma de double extorsion : exfiltration des données avant chiffrement, garantissant deux leviers de pression simultanés — la demande de rançon pour la clé de déchiffrement et la menace de publication des données volées. Selon Comparitech, qui surveille le groupe, The Gentlemen s'assure systématiquement de l'exfiltration préalable avant tout chiffrement pour maximiser la probabilité de paiement de rançon.

La prise de contrôle de la page Facebook d'AnMed suggère que les attaquants ont récupéré lors de l'exfiltration des tokens d'authentification Meta stockés sur les machines du réseau, ou ont compromis les accès d'un administrateur de la page. Cela illustre un risque structurellement sous-estimé : lors d'une compromission de réseau d'entreprise, tous les comptes cloud dont les credentials ou tokens sont stockés sur les machines compromises sont potentiellement accessibles — réseaux sociaux, outils SaaS, services cloud. L'impact dépasse le périmètre du système d'information interne.

L'attaque contre AnMed s'inscrit dans une tendance documentée par les autorités américaines. Les cyberattaques contre les systèmes de santé ont augmenté de 14 % au premier semestre 2026 par rapport à la même période en 2025, selon le Department of Health and Human Services. La healthcare facility demeure la cible privilégiée des opérateurs ransomware pour sa faible tolérance aux interruptions de service et la valeur exceptionnelle des données médicales — estimée entre 10 et 40 fois le prix d'un numéro de carte bancaire selon les analyses de Recorded Future.

Impact et exposition

Pour les organisations françaises du secteur sanitaire, l'incident AnMed illustre un scénario concret : la fermeture de 78 % des établissements d'un réseau de santé est un scénario réaliste. En France, la directive NIS2 impose depuis octobre 2024 des exigences de cybersécurité renforcées aux opérateurs de services essentiels du secteur santé. Les établissements n'ayant pas encore mis en œuvre ces obligations sont exposés à la fois aux attaques et aux sanctions réglementaires.

Recommandations

  • Tester les plans de continuité d'activité (PCA/PRA) : évaluer concrètement la capacité à fonctionner 48-72h sans systèmes informatiques, avec procédures papier et systèmes de secours hors ligne
  • Audit des sauvegardes hors ligne : les backups doivent être isolés du réseau principal (air gap ou immuables) et leur restauration testée régulièrement avec mesure des RTO réels
  • Segmentation réseau : isoler les systèmes de gestion des dossiers patients des postes de travail administratifs et des accès Internet
  • Inventorier les tokens d'accès cloud et comptes de réseaux sociaux stockés sur les postes de travail — les révoquer ou déplacer vers des gestionnaires de secrets dédiés
  • Mettre en place une surveillance des volumes de données sortant du réseau pour détecter les exfiltrations en amont du chiffrement

Pourquoi les groupes ransomware ciblent-ils spécifiquement les établissements de santé ?

Les établissements de santé cumulent trois facteurs d'attractivité. Premièrement, une tolérance quasi nulle aux interruptions de service — une clinique ne peut pas rester offline plusieurs semaines sans mettre des vies en danger, ce qui augmente fortement la probabilité de paiement. Deuxièmement, la valeur exceptionnelle des données médicales sur les marchés criminels : un dossier médical complet se vend jusqu'à 1 000 dollars selon les analyses de threat intelligence. Troisièmement, un niveau de maturité en cybersécurité historiquement plus faible que dans d'autres secteurs, lié à des contraintes budgétaires et à la priorité absolue donnée à la disponibilité des soins.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit