Le University of Mississippi Medical Center ferme des cliniques après une attaque par rançongiciel

Une attaque par rançongiciel a perturbé le système de DME de l’UMMC, contraignant l’établissement à fermer des cliniques et à documenter manuellement les informations des patients.

Written By
Ken Underhill
Ken Underhill
Feb 20, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une attaque par rançongiciel a contraint le University of Mississippi Medical Center (UMMC) à fermer temporairement la plupart de ses cliniques, à annuler des interventions programmées et à passer à une documentation manuelle, tandis que les systèmes informatiques restent hors ligne. 

L’incident, détecté aux premières heures du 19 févr. 2026, a perturbé le réseau de l’UMMC, notamment sa plateforme de dossiers médicaux électroniques (DME) EPIC.

« Nous continuons à travailler avec les autorités fédérales et des experts nationaux de la réponse aux cyberattaques, tandis que nous évaluons l’étendue de l’attaque et nos prochaines étapes. Nous nous attendons à ce qu’il s’agisse d’un incident de plusieurs jours et nous communiquerons les informations utiles dès qu’elles seront disponibles », a déclaré l’UMMC dans sa publication Facebook.

« L’attaque démontre clairement la nécessité absolue de disposer de plans efficaces de continuité d’activité (PCA) permettant à une organisation de fournir ses services les plus importants lorsqu’elle perd ses principaux systèmes informatiques », a déclaré Tim Rawlins, conseiller principal et directeur de la sécurité chez NCC Group dans un e-mail adressé à eSecurityPlanet.

Il a expliqué : « [Les organisations de santé] sont généralement vulnérables à ce type d’attaque, car leurs systèmes sont connectés à de multiples fournisseurs, leur personnel se concentre sur le fait de sauver des vies et pas nécessairement sur la cybersécurité, et les investissements sont orientés vers les équipements médicaux plutôt que vers l’application de correctifs et la mise à jour des systèmes informatiques. »

Tim a ajouté : « Malheureusement, il ne s’agit que de la dernière d’une série d’attaques visant des hôpitaux et des entreprises de services médicaux. Ces organisations constituent des cibles faciles pour des criminels qui ne se soucient pas des conséquences sur les vies humaines. »

Décryptage de l’incident de rançongiciel à l’UMMC

Les attaques par rançongiciel dans les environnements de santé commencent souvent par des points d’entrée relativement courants, comme des e-mails d’hameçonnage, des identifiants compromis ou l’exploitation de vulnérabilités non corrigées. 

Une fois à l’intérieur du réseau, les auteurs de la menace se déplacent généralement latéralement, élèvent leurs privilèges et déploient des charges utiles de chiffrement conçues pour désactiver les systèmes critiques. 

Dans les hôpitaux, cet impact est amplifié, car les dossiers médicaux électroniques (DME), les plateformes d’imagerie, les systèmes de pharmacie et les outils de planification clinique sont étroitement interconnectés. 

Advertisement

La perturbation d’un système central peut rapidement se propager à plusieurs domaines des soins aux patients.

Que se passe-t-il lorsque les systèmes de DME sont hors ligne

Lorsque les systèmes de DME sont hors ligne, les hôpitaux doivent passer à des procédures manuelles. Bien que les plans de continuité soient conçus pour maintenir les soins vitaux, la charge administrative augmente et les services non urgents sont souvent retardés ou annulés. 

Dans de nombreux incidents de rançongiciel, les attaquants tentent également d’exfiltrer des données avant de les chiffrer afin de mettre en œuvre des tactiques de double extorsion ; l’absence de confirmation d’un vol de données n’élimine donc pas nécessairement les risques à long terme.

Impact opérationnel à l’UMMC

À l’UMMC, le seul centre médical universitaire du Mississippi, l’impact opérationnel est important. L’établissement traite plus de 70 000 patients par an et emploie plus de 10 000 personnes. 

Bien que les services d’urgence et les unités de soins critiques restent opérationnels, l’attaque par rançongiciel a perturbé les cliniques ambulatoires et les interventions programmées, notamment certains rendez-vous de chimiothérapie. 

Mississippi MED-COM, le réseau de coordination des transferts hospitaliers à l’échelle de l’État, a également été touché ; toutefois, les redondances intégrées ont permis de poursuivre l’orientation des patients sans interruption.

Selon les responsables de l’UMMC, l’attaque a touché l’infrastructure informatique de l’organisation, ce qui a conduit la direction à mettre préventivement les systèmes hors ligne afin de contenir l’incident. 

Sans accès au système de dossiers médicaux électroniques EPIC, les cliniciens consignent les informations des patients au stylo et sur papier. 

Les équipements de surveillance au chevet continuent de fonctionner, mais les données vitales ne sont actuellement pas intégrées aux systèmes numériques centralisés, ce qui accroît la charge opérationnelle du personnel clinique.

Réponse fédérale et enquête en cours

Les autorités fédérales apportent leur concours à la réponse. 

« À ce stade de l’incident, il est trop tôt pour que nous communiquions ce que nous savons et ce que nous ignorons, mais nous sommes en train de mobiliser massivement des ressources, au niveau local comme national, pour cet incident », a déclaré l’agent spécial responsable du FBI, Robert A. Eikhoff, lors de la conférence de presse de l’UMMC. 

Advertisement

L’UMMC a confirmé être entré en contact avec le groupe responsable de l’attaque, sans toutefois révéler l’identité de l’auteur de la menace ni préciser si le versement d’une rançon est envisagé. 

À la date de publication, aucune exfiltration de données n’a été confirmée et l’incident n’en est encore qu’aux premières étapes de l’enquête. 

Renforcer la cyberrésilience dans le secteur de la santé

La préparation aux attaques par rançongiciel dans le secteur de la santé ne se limite pas aux défenses périmétriques et à l’application régulière de correctifs. 

Parce que les systèmes cliniques sont étroitement interconnectés et contribuent aux soins des patients, les organisations doivent mettre en place des contrôles en profondeur qui réduisent la probabilité d’une intrusion tout en assurant la continuité opérationnelle.  

  • Mettre en œuvre les principes du zero trust, notamment une segmentation réseau robuste, la microsegmentation des systèmes cliniques et des contrôles stricts d’accès selon le principe du moindre privilège afin de limiter les déplacements latéraux.
  • Appliquer MFA à tous les accès privilégiés, distants et des fournisseurs tout en renforçant Active Directory et en surveillant les activités d’authentification anormales.
  • Assurer en temps utile la gestion des correctifs, l’analyse continue des vulnérabilités et le renforcement des configurations sur les serveurs, les terminaux et les dispositifs médicaux connectés.
  • Déployer des outils EDR dotés d’une surveillance comportementale en temps réel afin de détecter les activités de chiffrement, l’utilisation abusive d’identifiants et les déplacements latéraux suspects.
  • Maintenir des sauvegardes hors ligne régulières, testées et immuables afin d’assurer la restauration rapide des systèmes critiques, notamment des dossiers médicaux électroniques.
  • Élaborer et répéter les procédures cliniques en cas d’indisponibilité des systèmes afin d’assurer la continuité des soins aux patients dans de bonnes conditions de sécurité lorsque les systèmes numériques sont indisponibles.
  • Intégrer des scénarios de rançongiciel aux programmes de gestion des vulnérabilités et tester régulièrement les plans de réponse aux incidents au moyen d’exercices sur table.

Collectivement, ces mesures contribuent à contenir les incidents de rançongiciel, à limiter leur rayon d’action opérationnel et à renforcer la résilience à long terme des environnements cliniques et informatiques.

Cybersécurité et soins aux patients sont indissociables

Alors que l’UMMC s’efforce de rétablir ses systèmes et d’évaluer l’ampleur totale de l’incident, cette perturbation rappelle une fois de plus que, dans le secteur de la santé, la cybersécurité et les soins aux patients sont étroitement liés.

Même lorsque les services cliniques essentiels restent opérationnels, la perte des systèmes numériques peut rapidement mettre les flux de travail à rude épreuve et retarder les traitements. 

Pour les dirigeants du secteur de la santé, investir en continu dans des architectures résilientes, la segmentation réseau et des plans de reprise régulièrement testés est essentiel pour réduire au minimum les perturbations opérationnelles et protéger les soins aux patients.

Ces réalités incitent les organisations de santé à tirer parti de solutions zero trust conçues pour vérifier en continu les accès et réduire la confiance implicite dans les environnements cliniques et informatiques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.