La faille d’Aesto Health expose les données de plus de 9,5 millions de personnes 

Aesto Health indique qu’une cyberattaque survenue en décembre 2025 a touché plus de 9,5 millions de personnes, exposant potentiellement des données médicales, financières et d’identité.

Sep 3, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La cyberattaque contre Aesto Health remonte à près d’un an, mais son aspect le plus lourd de conséquences ne se révèle que maintenant : plus de 9,5 millions de personnes ont été touchées.

Aesto a détecté une activité non autorisée dans son infrastructure AWS en décembre 2025 et a ensuite déterminé qu’un attaquant avait peut-être consulté ou récupéré des informations sur des patients. L’entreprise a rendu l’incident public le 24 juin sans en révéler toute l’ampleur.

Aesto a depuis signalé 9 540 683 personnes touchées au ministère américain de la Santé et des Services sociaux, selon BleepingComputer. L’entreprise affirme n’avoir trouvé aucune preuve d’usurpation d’identité ou de fraude financière liée à l’incident.

D’une intrusion en décembre à une fuite de données touchant 9,5 millions de personnes

L’incident a commencé à la fin de l’année dernière, lorsqu’Aesto a indiqué qu’un acteur non autorisé avait accédé à une partie de son infrastructure AWS.

L’entreprise a lancé une enquête, qui s’est poursuivie les mois suivants. Le 26 mai 2026, elle avait confirmé que des informations sur les patients avaient peut-être été consultées lors de l’incident.

Aesto a alors commencé à informer ses clients du secteur de la santé le 26 juin, avant d’alerter les personnes touchées le 21 août, environ huit mois après la détection initiale de l’intrusion.

The HIPAA Journal recense actuellement 30 prestataires de santé dont l’exposition à la faille est certaine.

Image : capture d’écran de The HIPAA Journal

Aesto indique que les utilisateurs touchés ont vu certaines des données suivantes, mais pas nécessairement toutes, potentiellement consultées par les attaquants :

  • noms complets
  • dates de naissance
  • informations médicales
  • numéros de permis de conduire
  • uniquement des numéros de comptes financiers
  • informations relatives à l’assurance maladie
  • numéros d’identification fiscale individuels
  • autres numéros d’identification délivrés par le gouvernement, ainsi que des numéros de sécurité sociale pour un nombre limité de personnes

Les responsables de la faille restent inconnus, et l’entreprise n’a pas non plus révélé comment l’intrusion s’est produite.

Advertisement

Les cyberattaques touchent de plus en plus les prestataires de santé 

Aesto Health n’est pas un cas isolé. Le secteur de la santé a été frappé par plusieurs fuites cette année seulement. Les incidents concernant MCBS, Boston Scientific et DentaQuest montrent tous que certains acteurs malveillants s’en prennent à ce secteur critique.

Les incidents diffèrent par leur ampleur et leur mode opératoire, mais ils soulignent pourquoi le secteur de la santé reste particulièrement exposé aux risques cyber : les organisations et leurs prestataires détiennent souvent d’importants volumes de données d’identité, financières et médicales qui peuvent rester sensibles pendant des années.

Cette récurrence donne aux organisations de santé et à leurs prestataires matière à renforcer les défenses de base en matière d’accès, d’authentification, d’autorisations et de surveillance.

Cela n’arrêtera pas toutes les attaques, mais détecter plus tôt les attaquants ou limiter ce à quoi un compte compromis peut accéder pourrait réduire à la fois le nombre de fuites réussies et la quantité de données exposées lorsqu’une attaque aboutit. 

Alors que les incidents touchent régulièrement des millions de personnes à la fois, réduire ne serait-ce que le rayon d’impact d’une intrusion réussie pourrait faire une réelle différence.

Ce que les personnes touchées doivent faire maintenant

Si vous avez reçu une notification de fuite de données d’Aesto Health, commencez par vérifier exactement quelles informations étaient concernées plutôt que de supposer que tous les types de données ont été exposés. Aesto indique que les données touchées variaient selon les personnes ; la notification devrait donc vous aider à déterminer ce que vous devez protéger.

  • Profitez de l’offre de protection contre l’usurpation d’identité d’Aesto : Les personnes touchées se voient proposer une protection contre l’usurpation d’identité et une surveillance de leur dossier de crédit. BleepingComputer indique que la couverture dure 24 mois, mais consultez votre lettre de notification pour connaître les services proposés et la date limite d’inscription.
  • Surveillez vos comptes financiers : Repérez les transactions inhabituelles, les nouveaux comptes ou toute autre activité que vous ne reconnaissez pas. 
  • Envisagez un gel de votre dossier de crédit : Si votre numéro de sécurité sociale ou d’autres informations d’identification délivrées par le gouvernement ont été exposés, un gel de votre dossier de crédit peut empêcher quelqu’un d’ouvrir de nouveaux comptes de crédit à votre nom.
  • Méfiez-vous des messages inattendus : L’exposition de données personnelles et de santé peut rendre les tentatives d’hameçonnage plus convaincantes ; traitez donc avec prudence les e-mails, SMS ou appels inattendus demandant des mots de passe, des paiements ou d’autres informations personnelles.
  • Conservez la notification de la fuite : Enregistrez la notification d’Aesto ainsi que tout numéro de référence ou toute instruction qu’elle contient. Vous pourriez en avoir besoin pour contacter les bureaux de crédit, les forces de l’ordre, les établissements financiers ou l’équipe d’assistance d’Aesto.
Advertisement

Comme les noms, les identifiants délivrés par le gouvernement, les informations financières et les données médicales peuvent rester utiles aux criminels longtemps après une fuite, les personnes touchées doivent continuer à surveiller toute activité suspecte, même après la fin de la période de surveillance offerte. 

Aesto affirme n’avoir trouvé jusqu’à présent aucune preuve d’usurpation d’identité ou de fraude financière liée à l’incident.

À lire aussi : CrowdStrike et des partenaires internationaux chargés de l’application de la loi ont démantelé le botnet Sality après plus de 20 ans, coupant ses opérateurs des systèmes infectés grâce à une opération coordonnée de détournement de trafic pair à pair.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.