Labio.fr piraté : demande de rançon et publication de résultats médicaux
Allo docteur, j'ai mal à ma sécurité
Le 19 mars 2015 à 14h00
5 min
Internet
Internet
Le laboratoire de biologie médicale Labio est la cible d'un groupe de pirates. Ce dernier revendique avoir dérobé pas moins de 40 000 identifiants (nom, prénom, login et mot de passe), ainsi que « des centaines » de bilans médicaux. Une rançon de 20 000 euros est demandée et les fuites d'informations confidentielles ont déjà commencé.
Les demandes de rançons sont de plus en plus courantes dans le cas des piratages de données informatiques. Récemment, on a par exemple le cas de SynoLocker sur les NAS Synology, de Feedly, puis de Domino's Pizza. Dans ce dernier cas, la société nous avait indiqué qu'elle se refusait à céder aux demandes de son maitre chanteur, le groupe de pirates Rex Mundi, et qu'aucune transaction financière n'aurait lieu. Des données avaient finalement été mises en ligne quelques mois plus tard.
Rex Mundi demande une rançon de 20 000 euros ou des résultats d'analyse seront publiés
Aujourd'hui, rebelote avec le même groupe Rex Mundi et, là encore, avec une demande de rançon. Cette fois-ci, c'est un laboratoire français d'analyse médicale qui est visé : Labio.fr. Via l'un de ses comptes Twitter, Rex Mundi indique avoir piraté le site la semaine dernière et détenir « des centaines » de résultats d'analyses sanguines ainsi que pas moins de 40 000 noms, prénoms, identifiants et mots de passe des clients. Les revendications sont les mêmes que pour Domino's Pizza : si la rançon exigée n'est pas payée - 20 000 euros dans le cas présent - les documents récupérés seront publiés dans leur intégralité.
Un ultimatum était fixé. Arrivé à son terme il y a peu, le groupe Rex Mundi a mis ses menaces à exécution et a commencé à dévoiler des informations via son site hébergé sur le réseau Tor. Deux documents sont disponibles. Le premier contient 15 000 noms, prénoms, identifiants et mots de passe qui proviendraient de comptes clients Labio. Le second comporte pour sa part une dizaine de résultats d'analyse du laboratoire de recherche médicale, certains récents, d'autres plus anciens.
Suivant les patients, on y retrouve de l'immuno-sérologie, de la biochimie urinaire et sanguine, de l'hématologie, etc. Autant dire que les informations sont très sensibles :
Nous avons effacé toutes les données confidentielles avant la mise en ligne de l'image
Labio aux abonnés absents, le serveur de résultats fermé « suite à un problème technique »
Nous avons évidemment tenté de contacter par téléphone différents laboratoires affiliés Labio.fr (ils sont quatorze, répartis dans le sud-est et principalement autour de Marseille). Une fois que nous nous sommes présentés en bonne et due forme (en tant que journalistes) et que nous que nous avons expliqué les raisons de notre appel (piratage et bilans médicaux dans la nature), nos correspondants nous ont tous répondu ne pas être au courant et ne rien pouvoir faire pour nous. Impossible également de demander à parler un responsable ou d'obtenir le nom d'une personne à contacter pour évoquer ce problème. La conversation coupait généralement court très vite.
On remarquera par contre que, hasard ou pas du calendrier, dès sa page d'accueil Labio.fr informe ses clients que, « suite à un problème technique, le serveur internet de résultats est temporairement indisponible », et ce, depuis plusieurs jours maintenant. Bien évidemment, nous avons contacté la CNIL et nous attendons également son retour sur la question.
Entre obligation de sécurisation et peine encourue par les pirates
Sur son site, la Commission nationale de l'informatique et des libertés rappelle qu'avec les données de santé, la sécurité est un « impératif » pour ceux qui les hébergent : « il vous appartient de prendre les dispositions nécessaires pour assurer la sécurité des données enregistrées et empêcher qu’elles ne soient divulguées ou utilisées à des fins détournées, surtout s’il s’agit d’informations couvertes par le secret médical » précise-t-elle. Il est notamment question du « chiffrement de tout ou partie des données », mais aussi du « chiffrement de la communication (ex. : chiffrement SSL avec une clef de 128 bits) » lorsque les données circulent sur Internet.
Pour autant, le laboratoire de recherche n'est soumis à aucune obligation de communication auprès de ses clients, seuls les opérateurs le sont (voir le cas d'Orange par exemple), et il semblerait que Labio semble bien décidé à ne pas évoquer le sujet outre mesure, avec nous tout du moins. Labio.fr a accepté de répondre à nos questions afin d'apporter des précisions et vous pouvez retrouver leur réponse dans cette actualité.
Mais que risquent exactement les pirates dans cette histoire ? Selon l'article 226 - 16 du Code pénal, « le fait, hors les cas prévus par la loi, de mettre ou de conserver en mémoire informatisée, sans le consentement exprès de l’intéressé, des données à caractère personnel qui, directement ou indirectement, font apparaître les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, ou les appartenances syndicales des personnes, ou qui sont relatives à la santé ou à l’orientation sexuelle de celles-ci, est puni de cinq ans d’emprisonnement et de 300 000 € d’amende ».
Quoi qu'il en soit, l'histoire n'est pas encore terminée puisque Rex Mundi indique que les publications de documents confidentiels continueront si la rançon exigée n'est pas payée. Comme indiqué dans cette actualité, Labio.fr nous confirme qu'il ne payera pas cette rançon.
Labio.fr piraté : demande de rançon et publication de résultats médicaux
-
Rex Mundi demande une rançon de 20 000 euros ou des résultats d'analyse seront publiés
-
Labio aux abonnés absents, le serveur de résultats fermé « suite à un problème technique »
-
Entre obligation de sécurisation et peine encourue par les pirates
Commentaires (121)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 19/03/2015 à 14h54
Je me demande si c’est de jeunes blaireaux sans rien dans le crâne qui ne mesure pas le fait que leur acte est criminel… ou si ce sont des criminels chevronnés mesurant parfaitement la portée de leur délit…
Le 19/03/2015 à 14h54
Le 19/03/2015 à 14h54
Le 19/03/2015 à 14h54
Le 19/03/2015 à 14h54
Faut dire qu’en on fait pas les mises à jours de sécurités depuis plus de 5-8 ans forcément .. ( no troll..)
Le 19/03/2015 à 14h56
Le 19/03/2015 à 14h57
A part si ce labo est fréquenté par des gens importants/connus, je vois pas trop l’interet.. Perso meme si j’avais quelquechose à cacher à mon employeur, ou à ma famille, ou aux assurances etc… Iil y a quasiment aucune chance que quelqu’un tombe dessus !!.. Et la demande de rançon, 20.000€ \o/ really ? ? " />
Le 19/03/2015 à 14h57
Le 19/03/2015 à 14h58
Le 19/03/2015 à 14h58
j’imagine parfaitement l’ensemble des documents, en pdf dans un dossier partagé pour que la secrétaire puisse scanné sans souci, et pour gagner du temps, \o/
pourrais au minimum les chiffrer. J’ai toujours refuser d’avoir mes analyses plus facilement avec internet, et oui je n’ai jamais vu un DSI dans un labo. du coup j’attend 3 jours
déjà les banques c’est pas top top leur sécurité avec un mots de passe de 6 chiffres, alors un labo qui doit faire un max de pognon …
Le 19/03/2015 à 14h59
Le 19/03/2015 à 14h59
Pour l’instant, mais si ils ne sont pas arrêtés ou payés dans le pire des cas, ça peut aller se répandre un peu partout. D’où la réaction du labo d’essayer d’étouffer l’affaire, si personne ne sait qu’il y a un leak, les hackers perdent leur moyen de pression.
Le 19/03/2015 à 14h59
Le 19/03/2015 à 15h02
Le 19/03/2015 à 15h03
Bien d’accord
Le 19/03/2015 à 15h04
Le 19/03/2015 à 15h56
Le 19/03/2015 à 15h56
Je vais te répondre avec un exemple concret.
Mon père a eu pendant très longtemps des gamma GT augmentés. Son médecin lui disait d’arrêter de boire, ce qu’il a fait. Ces gamma GT n’ont jamais baissés et on continuer à augmenter.
Croyant que mon père était un alcoolo notoire, il a tardé à l’envoyer chez un gastrologue pour des examens complémentaires.
Il s’avère qu’il est atteint d’une hémochromatose (je te laisse voir avec ton ami Google) et qu’elle a été décelée tardivement en partie à cause de la suspicion d’alcoolodépendance.
Un résultat biologique seul n’est pas toujours significatif et on a souvent besoin de recouper plusieurs résultats (bio, examen clinique, …) pour savoir ce que la patient a vraiment.
Après c’est sur que si c’est un résultat de sérologie HIV par exemple, le résultat est net et sans bavure.
Le 19/03/2015 à 16h01
Le 19/03/2015 à 16h04
Le 19/03/2015 à 16h07
Le 19/03/2015 à 16h25
Le 19/03/2015 à 16h27
Je suis curieux de savoir où était stocké les données, Sur un serveur local physiquement au sein de l’entreprise ou bien dans le web ??
Dans ce dernier cas, la loi oblige à passer par un Hébergeur de Donnée de Santé. C’est un statut qui est donnée par les autorités compétentes:
République Française
Le 19/03/2015 à 16h30
Le 19/03/2015 à 16h37
Le 19/03/2015 à 16h38
L’agrément ne signifie pas que les données sont sécurisées. Il indique juste que la personne, physique ou morale, a mis en place les éléments pour que ça le soit. La différence est subtil, certes, mais elle est bien là.
Dans mon milieu professionnel, je vois de plus en plus d’entreprise qui soustraite la sécurité de leur infrastructure à un prestataire “agréé”. Officiellement c’est pour bénéficier des services d’experts du domaine. Officieusement c’est une dilution de responsabilité où l’entreprise peut avancer qu’elle n’est pas responsable en cas d’attaque mais son soustraitant. A l’inverse le prestataire peut dire que l’attaque était au delà de son expertise en avançant l’excuse fallacieuse qu’il s’agissait de l’attaque du siècle …
Le 19/03/2015 à 16h40
Le 19/03/2015 à 16h43
Merci pour ton point de vue.
Quand je vois à mon niveau comment mes confrères gère la sécurité de leur outils informatique qui manipulent les données de leur patients, cela me fait de plus en plus peur.
Le 19/03/2015 à 16h43
la Commission nationale de l’informatique et des libertés rappelle qu’avec les données de santé, la sécurité est un « impératif » pour ceux qui les hébergent
Il me semblait que selon la loi du même nom, l’obligation de la sécurité des données (et la responsabilité de celles-ci) est pour toutes les données traitées indépendamment qu’elles concernent la santé ou non.
Il y’a même des peines prévues je crois, mais jamais vu une société se faire attaquer la dessus.
Le 19/03/2015 à 16h45
clairement, d’autant plus que meme dans mon cas (commune rurale dans un petit village du fin fond du trou du cul de la france) quand je fais un bilan sanguin complet le matin du jour X et dépose ma boite de tubes à la pharmacie avant midi, j’ai une réponse par courrier papier du labo d’analyse au mieux le lendemain au courrier du matin (si les analyses ont pu etre faites dans la journée et postées avant la levée de ce dernier) soit le surlendemain si ils ont une période un peu chargée…
alors pourquoi prendre le risque de donner un acces distant en ligne via du net, souvent mal sécurisé (car confié à un prestataire peu consciencieux, ou confié à un stagiaire à la va vite en interne sans se soucier des conséquences) ?
pour moi la négligence et le risquent sont clairement du fait du labo, meme si oui oui les responsables ce sont les mechants pirates pas beau. La bonne excuse mais un peu éculée et usée jusqu’à la corde. Je me rappelle quand meme avoir trouvé (juste en tapant sur google) un accès à des dossiers et documents personnels ou de collectivités locales genre mairie (et si c’est indexable par google, ca veut dire que le serveur qui heberge les données n’a pas été hacké par un cyberpirate qui a fait une intrusion en force, ca veut juste dire que ca a été mal ou pas paramétré par un branque)
Le 19/03/2015 à 17h07
Le problème va devenir plus important, vu le nombre de “labos” en chute libre, d’ici peu il en restera 3 ou 4 sur toute la France, donc les pirates pourront toucher potentiellement 1⁄4 de la population en piratant 1 seul labo… ça va donc devenir plus lucratif, plus attractif…
Le 19/03/2015 à 17h08
Je connais un “sous-groupe” de labos dont l’informatique est gérée en interne par un laborantin sans aucun diplôme d’informatique (je sais plus combien de sites il gère, entre 12 et 40)
Le 19/03/2015 à 17h12
ce sont que des FDP ! J’appelle meme pas ca des pirates pffff. J’espère qu’un vrai groupe de pirates s’occupera d’eux. Bon mon coup de gueule passé, je vais lire la fin de l’article et les autres commentaires. ..
Le 19/03/2015 à 17h12
Pour info, dans un certain nombre de cas les laboratoires d’analyse paient un intermédiaire pour donner un accès web sécurisé . Ça coûte 0.5€ par analyse environ (c’est cher mais moins qu’un envoi postal de résultats ). Le patient a un identifiant et un MDP personnel. Je ne sais pas si Labio utilisait ce genre d’intermédiaire . Étant donné que très peu de boites proposent ce genre de service , un grand nombre de données médicales sont présentes dans un tout petit groupe de serveurs.
Ah et pour les rares personnes qui ne comprennent pas l’intérêt de garder cela secret, je doute que révéler une sérologie VIH positive, un cancer évolutif ou tout simplement une grossesse a son employeur soit anodin !
Le 19/03/2015 à 17h34
tout ça pour pas avouer que t’en as une toute petite et que c’est pour ça qu’elle a pu conserver son hymen et “rester vierge” " />
Le 19/03/2015 à 17h37
Le 19/03/2015 à 17h46
des frais de port?
Le 19/03/2015 à 18h21
Putain, ça fait froid dans le dos. C’est le labo auquel je vais qui est en image là ! (véridique)
Sur aix en provence, 5 rue des allumettes !
Ca craint trop, des gens pourrait connaitre mes résultats d’analyse de l’année dernière et savoir que je suis allergique au cyprès " /> (véridique).
Le 19/03/2015 à 18h30
t’as la chance que ce soit pas ta feuille qui soit mise dans l’article " />
on sait maintenant ce qu’il faut te faire pour te gêner voir tuer " />
Le 19/03/2015 à 18h38
Le 19/03/2015 à 18h59
Le 19/03/2015 à 19h01
Le 19/03/2015 à 19h09
pourquoi 4501 ? Tu n’assumes pas tes propos ici ? " />
Le 19/03/2015 à 19h21
Ton médecin est une brèle… la recherche d’une surcharge en fer (hémochromatose) fait partie du bilan de première intention… Avant de conclure à l’alcool, il aurait dû la rechercher…
Le 19/03/2015 à 19h23
Pourtant l’une des plus grosses capitalisation boursière dans l’informatique a été dirigée par un mec mort d’un cancer " />
CQFD, mettez des mourants aux commandes de la boîte, ils n’auront pas le temps de faire des conneries.
(avant que tous les bien pensants me sautent à la gueule, ça s’appelle de l’humour noir)
Le 19/03/2015 à 19h52
Ils peuvent aussi en profiter pour faire de gros “changements” vu qu’ils ne les verront pas " />
Le 19/03/2015 à 20h00
Le 19/03/2015 à 20h35
" />
Le 19/03/2015 à 20h43
^^ oui
Le 19/03/2015 à 20h48
Le médecin de mon père s’il te plait…
Je suis tout à fait d’accord avec toi mais j’ai l’impression que les médecins d’un certain âge à l’époque n’était pas sensibilisé à ce problème.
Le 19/03/2015 à 20h48
T’en as de la chance, même nous on a pas tout ça " />
Le 19/03/2015 à 22h06
J’allais dire une connerie mais finalement non " />
Le 20/03/2015 à 06h34
C’est aussi à double tranchant oui " />
Le 20/03/2015 à 08h04
pensez simplement, que tu fais un crédit, et ton assurance crédit, t’est refusé suite à cela :(
ou impossible de prendre une mutuel privé à cause des résultats révélé sur internet ! super !
moi je sais que j’ai utilisé cette boite, et que j’ai une sérologie positive a un truc, c’est simple je vais sur tor, si je vois mon nom dépose plainte, et mini je lâcherai rien en dessous de 20.000€, partirai sur 100.000 mini de dommage et intérêt.
Le 20/03/2015 à 08h16
Le 20/03/2015 à 08h45
Le 20/03/2015 à 09h17
faux une mutuel n as pas a te demander tes antécédent on est pas au états unis ! l’assurance crédit je suis pas si sûr !
au US c’est assurance maladie en france c’est mutuel….
qui plus est au 1 janvier 2016 ton employeur devras te soucrire (proposé pour nuancé) une mutuel de groupe, et y a zero dossier a remplir !
Le 20/03/2015 à 09h25
Le 20/03/2015 à 12h18
Oui des frais de port pour envoyer par papier les résultats d’analyse
Le 19/03/2015 à 14h33
Le 19/03/2015 à 14h36
Pas de bol….
Je suppose que la sécurité a été un peu négligée.
En même temps, même si ça peut s’avérer pratique, a t-on vraiment besoin d’avoir les résultats en ligne ?
Ne peuvent ils pas donner un accès limité (genre 24h) aux résultats d’une analyse ? Ce serait peut être un peu plus sécurisé ?
Le 19/03/2015 à 14h38
je ne sais rien, j’ai rien mais je demande 100000€ pour continuer ainsi….
Le 19/03/2015 à 14h40
Le 19/03/2015 à 14h40
Le 19/03/2015 à 14h41
Les boites privées et les données sensibles…
Génial.
De mémoire, le dossier médical personnel devait être maintenu par un tiers privé également, pas sur les serveurs de la CPAM. Beau présage.
Le 19/03/2015 à 14h42
Le 19/03/2015 à 14h43
Nous avons effacé toutes les données confidentielles avant la mise en ligne de l’image
" /> dans ce cas pourquoi afficher le document ? " /> Pour nous montrer a quoi ressemble une feuille A4 de resultat d’analyse ? " />[
Le 19/03/2015 à 14h44
Le 19/03/2015 à 14h45
can’t wait… " />
Le 19/03/2015 à 14h46
Moi aussi. Peut-etre demandent-ils une rançon qu’ils savent payable ?
Et rien ne dit qu’une fois la rançon payée, ils n’en demanderont pas une autre après…
Le 19/03/2015 à 14h47
Pour illustrer ?
Le 19/03/2015 à 14h49
Le 19/03/2015 à 14h52
Faudrait que ce soit enregistrer dans une DB déjà, enfin bon.
Le 19/03/2015 à 14h53
Le 19/03/2015 à 14h09
À quand une demande de rançon contre la publication des secrets de confessionnaux de l’Eglise?
Le 19/03/2015 à 14h10
Ca fait froid dans le dos.
Prévisible, pas nouveau, mais ça peut ruiner des vies. Je suis surpris par la faiblesse de la rançon. Je dois regarder trop de films américains.
Le 19/03/2015 à 14h12
Je comprends pas… Comment font les pirates pour empocher les sous-sous ? On peut remonter leur trace (de sang) facilement par ce biais, non ?
Le 19/03/2015 à 14h13
Le 19/03/2015 à 14h13
Par contre,dispo gra^ce au réseau Tor ? Oo
ce n’est qu’un support physique de transport .
Même sans tor on peut y avoir accès si on connait l’adresse ,non ?
Le 19/03/2015 à 14h14
Autant les analyses de formule sanguine, c’est pas “trop grave”.
Au pire, ça peut indiquer une infection sur la période donnée ou une maladie bénigne quelconque.
Par contre, la sérologie, c’est beaucoup plus sensible !
Le 19/03/2015 à 14h15
Nn’importe quelle crypto monnaie suffirait à empêcher le traçage, à confirmer par les spécialistes.
Le 19/03/2015 à 14h20
Certains sites, en particulier les “BlackMarkets” ne sont accessible que par tor (il finissent en .onion il me semble)
Le 19/03/2015 à 14h20
Si c’est publié sur un site en .onion, tu as beau connaître l’adresse, tu ne pourras y accéder que depuis Tor…
Le 19/03/2015 à 14h21
Le 19/03/2015 à 14h23
oui mais une fois dans la nature, c’est trop tard. la base de l’internet, tor ou pas tor.
eux, ils publient sur tor afin de limiter la tracabilité depuis la source je suppose
Le 19/03/2015 à 14h24
Le 19/03/2015 à 14h28
Le 19/03/2015 à 14h29
Bonjour, je suis un expert et ma réponse est :
Oui.
Le 19/03/2015 à 14h31
humm c’est vrai les .onion
Le 19/03/2015 à 15h23
Surtout que les pourcentages de la formule sanguine n’ont pas été noircis…
C’est indicatif mais ça aurait du être caché aussi.
Le 19/03/2015 à 15h25
Je crois qu’il a essayé mais que ça ternissait son image de politicien. Alors finalement c’était pas possible. " />
Le 19/03/2015 à 15h25
Le 19/03/2015 à 15h26
Le 19/03/2015 à 15h26
Le 19/03/2015 à 15h28
je ne suis aussi optimiste que toi sur ta capacité à analyser des résultats efficacement avec l’aide de google.
Le métier de biologiste est foutu, tout ça à cause de Google !!! " />
Ma femme va se retrouver au chomage !!! " />
Le 19/03/2015 à 15h33
Le 19/03/2015 à 15h34
Il mesure la taille des liasses qu’ils demandent. t’inquiète pas qu’ils savent ce qu’ils font. Attaquer un labo c’est pas anodin, le caractère des données y est pour qqch.
Pirate c’est un métier, et y a des pros dans le domaine. Mais surtout, y en a qui ont aucune notions de sécurité. Comme ne pas chiffrer des documents confidentiels.
Le 19/03/2015 à 15h37
Le 19/03/2015 à 15h37
Qui parle d’efficacité ? OSEF.
Il suffit de choper une analyse sur quelqu’un de ciblé. L’assureur, l’employeur, l’avocat (etc.) derrière saura quoi en faire.
Vous êtes 2 à pas avoir pigé le sens de mon propos.
Le 19/03/2015 à 15h38
Le 19/03/2015 à 15h39
Le 19/03/2015 à 15h44
Le 19/03/2015 à 15h48
Le 19/03/2015 à 15h52
Heureusement, les données des abonnés NXI sont bien à l’abri avec chiffrement, hachage, salage, cuisson à feu doux et un peu de poivre pour le goût… ou pas ?
Le 19/03/2015 à 15h52
Le 19/03/2015 à 15h05
Le 19/03/2015 à 15h07
Le 19/03/2015 à 15h08
Voyons le côté positif, les médecins auront plus facilement accès aux documents et le stockage des données est gratuit.
Le 19/03/2015 à 15h08
Le 19/03/2015 à 15h10
Le 19/03/2015 à 15h10
Peut-être qu’ils savent très bien ce qu’ils font et que ce n’est qu’une méthode pour obtenir bien plus.
Le 19/03/2015 à 15h12
Le 19/03/2015 à 15h14
Le 19/03/2015 à 15h14
Le 19/03/2015 à 15h16
Le 19/03/2015 à 15h18
Peut-etre que vous l’avez compris l’idee c’est de cesser de tout cacher.
Et de punir les personnes physiques ou morales qui se serviraient de telles donnees a l’encontre du patient
Le 19/03/2015 à 15h18
Le 19/03/2015 à 15h19
Par contre ça pourrait intéresser un certain ministre japonais. S’il quels sont les retraités qui sont malades ou susceptibles de devenir malade, il pourrait bien pro-activement leur enlever leurs assurances maladies (il veut que les vieux meurent vite parce qu’ils coûtent trop cher à l’Etat, c’est pour ça).
Le 19/03/2015 à 15h19
Le 19/03/2015 à 15h20
Le 19/03/2015 à 15h21
Et il a pas les couilles de le faire lui même, c’est ça ? " />