Egidio
Dossier · 21 août 2026

CareCloud (États-Unis) : une intrusion de 6 jours, révélée 5 mois après

Une intrusion de six jours dans un environnement cloud de CareCloud, en mars 2026, a été confirmée comme touchant 3,7 millions de patients — révélée seulement en août, via une déclaration réglementaire fédérale. Aucun auteur ne revendique.

⚠️ À lire avant tout le reste. Contrairement à certains dossiers de ce site, la fuite est confirmée par l'entreprise elle-même, auprès d'un régulateur fédéral américain. Ce qui reste flou, c'est tout le reste : qui est l'auteur, combien de temps l'intrusion est passée inaperçue, et si le chiffre final a fini de bouger.

Les chiffres, et leur statut réel

6 jours
Durée de l'intrusion dans un environnement cloud AWS de CareCloud, du 10 au 16 mars 2026. Confirmé.
Portail des violations HHS Office for Civil Rights (chiffre porté à 3 371 508 le 17/08/2026, révisé à 3 756 469 le 18/08), rapporté par TechCrunch.
3,7 M
Patients concernés — chiffre révisé à la hausse un jour après la première divulgation.
Déclaration CareCloud au HHS, 17-18/08/2026.
5 mois
Délai entre l'intrusion de mars et sa révélation publique en août.
TechCrunch, 19/08/2026.
?
Identité de l'attaquant et paiement éventuel d'une rançon. Ni l'un ni l'autre n'est connu ou confirmé à ce stade.
Constat au 21/08/2026 — aucun groupe ne revendique.

Chronologie

CONFIRMÉ
10-16 mars 2026
Des attaquants accèdent à un environnement cloud AWS de CareCloud et y restent six jours, en extrayant des données patients.
CONFIRMÉ
17 août 2026
CareCloud révèle la fuite dans une déclaration auprès du département américain de la Santé (HHS), en faisant la 5ᵉ plus grande fuite de données de santé aux États-Unis rapportée en 2026.
CONFIRMÉ
18 août 2026
Le nombre de patients concernés est révisé à la hausse, ouvrant la possibilité que le total final continue d'augmenter. À la publication de cette page, aucune révision ultérieure n'a été rapportée.

🏥Pourquoi ce cas dépasse le simple chiffre

CareCloud n'est pas un hôpital — c'est l'infrastructure de dossiers électroniques et de facturation utilisée par des dizaines de milliers de professionnels de santé américains. Un seul environnement cloud contenait des données de patients qui n'ont jamais choisi CareCloud directement : leur médecin l'a fait, en leur nom. C'est le risque structurel des prestataires technologiques de santé : la surface de fuite est une seule entreprise, la population concernée dépend du nombre de cabinets qui s'y appuient.

Ce qui a été volé

Noms, adresses, numéros de sécurité sociale américains, numéros de permis de conduire, dates de naissance, informations d'assurance santé et dossiers médicaux. C'est un profil de risque nettement différent d'un simple numéro de téléphone ou d'une adresse e-mail : cela suffit, à soi seul, à tenter une usurpation d'identité, pas seulement un appel convaincant.

🔒 Le mécanisme qui suit une fuite de données de santé — un appel ou un message qui se sert des informations volées pour paraître légitime — ne dépend pas de la nationalité de la victime. C'est le même schéma documenté dans De la fuite à l'arnaque et repéré par Medusa, le moteur d'Egidio.

Questions fréquentes

La fuite CareCloud est-elle confirmée ?

Oui. CareCloud a confirmé l'incident dans une déclaration auprès du HHS le 17 août 2026, révisée à la hausse le lendemain. C'est une déclaration de l'entreprise à un régulateur fédéral, pas une revendication de pirate.

Qui est derrière l'attaque CareCloud ?

Inconnu. Aucun groupe cybercriminel n'a revendiqué l'attaque, et CareCloud n'a désigné aucun suspect ni confirmé le paiement d'une rançon.

Pourquoi documenter une fuite américaine sur un site francophone ?

Parce que le mécanisme qui suit une fuite de données de santé ne dépend pas de la nationalité de la victime — c'est le même schéma que celui documenté sur les fuites françaises de ce site.

📌 Dernière vérification : 21 août 2026. Cette page sera mise à jour si le nombre de patients concernés évolue à nouveau. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « CareCloud (États-Unis) : une intrusion de 6 jours, révélée 5 mois après », egidio.app/laboratoire/carecloud-fuite-sante-usa/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.