Le groupe ransomware-as-a-service The Gentlemen a frappé AnMed le 26 juillet 2026, forçant la fermeture de 83 établissements médicaux sur 106 et revendiquant le vol de 6 To incluant des dossiers psychiatriques et d'agressions sexuelles.
En bref
- The Gentlemen — 3e groupe ransomware le plus actif au Q2 2026 avec 125 attaques revendiquées — a frappé AnMed le 26 juillet 2026, fermant 83 des 106 établissements du réseau de santé sud-carolinien
- 6 téraoctets de données médicales exfiltrées incluant des dossiers liés à la santé mentale, aux agressions sexuelles et aux interruptions de grossesse
- Le groupe a détourné la page Facebook officielle d'AnMed le 11 août 2026 pour y diffuser ses messages d'extorsion — escalade tactique inédite dans le secteur santé
Les faits
Dans la nuit du 26 juillet 2026, le système de santé AnMed — un réseau de soins non lucratif couvrant le nord de la Caroline du Sud et le nord-est de la Géorgie — a subi une attaque ransomware qui a paralysé ses systèmes informatiques. AnMed Medical Center est un établissement de 461 lits situé à Anderson, Caroline du Sud, auquel s'ajoutent plus de 60 cabinets médicaux répartis sur les deux États, totalisant 106 établissements. La direction a qualifié l'incident de "perturbation de cybersécurité impliquant des malwares".
Les conséquences opérationnelles ont été immédiates et massives. AnMed a annoncé la fermeture de 83 de ses 106 établissements — soit 78 % de son réseau — le lundi suivant l'attaque. Les AnMed Medical Group offices et les AnMed Imaging Services ont été les premiers fermés. Seuls les services d'urgence et les unités de soins intensifs sont restés opérationnels. Selon Healthcare Dive, dix établissements étaient encore fermés une semaine après l'attaque, témoignant de l'ampleur de la destruction causée dans les systèmes informatiques.
Le 10 août 2026, deux semaines après l'attaque, le groupe ransomware-as-a-service "The Gentlemen" a publiquement revendiqué l'attaque. Le lendemain matin, le 11 août, le groupe a franchi une ligne supplémentaire : des messages attribués à The Gentlemen ont commencé à apparaître sur la page Facebook officielle d'AnMed, selon Recorded Future News et Paubox. Les messages répétaient les demandes d'extorsion pendant environ une demi-heure avant que Meta ne supprime la page. Cette prise de contrôle d'un compte de réseau social officiel pour amplifier la pression sur la victime représente une escalade tactique documentée dans le secteur de la santé.
The Gentlemen est un groupe ransomware-as-a-service apparu pour la première fois en août 2025. Selon l'Industrial Ransomware Analysis de Dragos pour le Q2 2026, The Gentlemen était le troisième groupe ransomware le plus actif du trimestre avec 125 attaques revendiquées, en progression de 51 % par rapport au Q1 2026 (83 attaques). Cette croissance en moins d'un an d'existence en fait l'une des menaces ransomware les plus dynamiques de 2026. Le groupe est composé d'affiliés et d'opérateurs issus d'autres groupes ransomware établis.
The Gentlemen revendique l'exfiltration de 6 téraoctets de données. AnMed a confirmé que des données de santé avaient été exfiltrées, sans préciser leur volume ni leur nature exacte. Selon le HIPAA Journal, les fichiers volés incluraient des dossiers médicaux liés aux agressions sexuelles, à la santé mentale, aux interruptions de grossesse et aux incidents de harcèlement sexuel — des catégories bénéficiant d'une protection renforcée sous le HIPAA. La compromission de ces données constitue une violation HIPAA de niveau critique, exposant AnMed à des sanctions réglementaires substantielles et à des recours collectifs.
La méthodologie de The Gentlemen suit le schéma de double extorsion : exfiltration des données avant chiffrement, garantissant deux leviers de pression simultanés — la demande de rançon pour la clé de déchiffrement et la menace de publication des données volées. Selon Comparitech, qui surveille le groupe, The Gentlemen s'assure systématiquement de l'exfiltration préalable avant tout chiffrement pour maximiser la probabilité de paiement de rançon.
La prise de contrôle de la page Facebook d'AnMed suggère que les attaquants ont récupéré lors de l'exfiltration des tokens d'authentification Meta stockés sur les machines du réseau, ou ont compromis les accès d'un administrateur de la page. Cela illustre un risque structurellement sous-estimé : lors d'une compromission de réseau d'entreprise, tous les comptes cloud dont les credentials ou tokens sont stockés sur les machines compromises sont potentiellement accessibles — réseaux sociaux, outils SaaS, services cloud. L'impact dépasse le périmètre du système d'information interne.
L'attaque contre AnMed s'inscrit dans une tendance documentée par les autorités américaines. Les cyberattaques contre les systèmes de santé ont augmenté de 14 % au premier semestre 2026 par rapport à la même période en 2025, selon le Department of Health and Human Services. La healthcare facility demeure la cible privilégiée des opérateurs ransomware pour sa faible tolérance aux interruptions de service et la valeur exceptionnelle des données médicales — estimée entre 10 et 40 fois le prix d'un numéro de carte bancaire selon les analyses de Recorded Future.
Impact et exposition
Pour les organisations françaises du secteur sanitaire, l'incident AnMed illustre un scénario concret : la fermeture de 78 % des établissements d'un réseau de santé est un scénario réaliste. En France, la directive NIS2 impose depuis octobre 2024 des exigences de cybersécurité renforcées aux opérateurs de services essentiels du secteur santé. Les établissements n'ayant pas encore mis en œuvre ces obligations sont exposés à la fois aux attaques et aux sanctions réglementaires.
Recommandations
- Tester les plans de continuité d'activité (PCA/PRA) : évaluer concrètement la capacité à fonctionner 48-72h sans systèmes informatiques, avec procédures papier et systèmes de secours hors ligne
- Audit des sauvegardes hors ligne : les backups doivent être isolés du réseau principal (air gap ou immuables) et leur restauration testée régulièrement avec mesure des RTO réels
- Segmentation réseau : isoler les systèmes de gestion des dossiers patients des postes de travail administratifs et des accès Internet
- Inventorier les tokens d'accès cloud et comptes de réseaux sociaux stockés sur les postes de travail — les révoquer ou déplacer vers des gestionnaires de secrets dédiés
- Mettre en place une surveillance des volumes de données sortant du réseau pour détecter les exfiltrations en amont du chiffrement
Pourquoi les groupes ransomware ciblent-ils spécifiquement les établissements de santé ?
Les établissements de santé cumulent trois facteurs d'attractivité. Premièrement, une tolérance quasi nulle aux interruptions de service — une clinique ne peut pas rester offline plusieurs semaines sans mettre des vies en danger, ce qui augmente fortement la probabilité de paiement. Deuxièmement, la valeur exceptionnelle des données médicales sur les marchés criminels : un dossier médical complet se vend jusqu'à 1 000 dollars selon les analyses de threat intelligence. Troisièmement, un niveau de maturité en cybersécurité historiquement plus faible que dans d'autres secteurs, lié à des contraintes budgétaires et à la priorité absolue donnée à la disponibilité des soins.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Discord : vérification d'âge mondiale par comportement
Discord a lancé le 23 septembre 2026 son système mondial de vérification d'âge comportementale, classant automatiquement plus de 90 % des comptes en adultes ou adolescents sans recours aux pièces d'identité ni aux selfies.
Microsoft Project Zenith : IA locale 30B+ pour développeurs
Microsoft a annoncé Project Zenith, une configuration Windows 11 pour développeurs intégrant l'exécution locale de modèles IA de plus de 30 milliards de paramètres sans recours au cloud, sur des machines équipées d'au moins 64 Go de mémoire unifiée.
CVE-2026-48842 : SQLi pré-auth Roundcube exploitée
La faille CVE-2026-48842, une injection SQL pré-authentifiée dans le plugin virtuser_query de Roundcube Webmail, est activement exploitée depuis le 21 septembre 2026. Toutes les instances en version 1.6.x avant 1.6.16 ou 1.7.x avant 1.7.1 avec ce plugin activé doivent être patchées immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire