Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
2 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Novocure confirme une cyberattaque touchant des dossiers de patients

Novocure, société d'oncologie qui commercialise des dispositifs de traitement, a déclaré avoir détecté un accès non autorisé à certains de ses systèmes d'information à la mi-août 2026. L'entreprise indique que plus de 1 400 dossiers de patients américains ont exposé un identifiant interne, sans nom ni autre donnée identifiante. Un groupe plus restreint de patients est concerné par des informations supplémentaires.

Un accès non autorisé détecté à la mi-août

Le 1er septembre, Novocure a déposé auprès de la Securities and Exchange Commission américaine une déclaration officielle sur un incident de cybersécurité. L'entreprise explique qu'une de ses filiales a constaté à la mi-août un accès non autorisé à une partie de ses systèmes d'information. Elle dit avoir activé son plan de réponse, pris des mesures de confinement et mandaté des experts indépendants en investigation numérique.

Cette déclaration confirme l'incident, mais elle ne détaille pas le point d'entrée employé par les attaquants. Elle ne dit pas non plus à quelle date précise l'accès a commencé ni combien de temps il a duré. L'enquête est toujours en cours et Novocure précise continuer à réunir des informations sur le périmètre réel de l'événement.

Plus de 1 400 dossiers avec un identifiant interne

Selon Novocure, plus de 1 400 dossiers de patients américains ont été exposés avec un numéro d'identification utilisé uniquement en interne. L'entreprise affirme que, pour ces dossiers, aucun nom ni autre donnée permettant d'identifier directement un patient n'a été exposé. C'est une limite importante du périmètre annoncé : un identifiant interne n'a pas le même usage frauduleux immédiat qu'un nom, une adresse ou un numéro de sécurité sociale.

Le bilan ne s'arrête toutefois pas là. Novocure indique que les données de moins de 50 autres patients de l'ouest des États-Unis contenaient des informations identifiantes supplémentaires. La société ne liste pas publiquement, dans sa déclaration, les champs exacts concernés pour ce groupe. Elle annonce également l'exposition de coordonnées générales de professionnels de santé avec lesquels elle travaille.

Des coordonnées de salariés et de professionnels également concernées

La déclaration cite aussi des coordonnées générales de salariés de Novocure, notamment leurs fonctions et numéros de téléphone. Le nombre de salariés concernés n'est pas communiqué. Dans ce type de situation, ces éléments peuvent rendre un appel ou un message plus crédible lorsqu'un fraudeur se présente comme un collègue, un prestataire ou un service interne.

Pour les professionnels de santé, Novocure parle de coordonnées générales, sans publier de volume ni de liste détaillée des informations exposées. Il faut donc éviter de transformer cette annonce en affirmation plus large sur l'accès à des dossiers médicaux complets. La source officielle ne le dit pas. Elle distingue explicitement le grand groupe de dossiers ne contenant qu'un identifiant interne et le groupe de moins de 50 patients avec des données identifiantes supplémentaires.

Les dispositifs de traitement ne sont pas concernés, selon Novocure

Novocure affirme qu'aucun accès non autorisé à ses dispositifs médicaux de traitement n'a été obtenu. Elle ajoute que sa capacité à fonctionner n'a pas été compromise et que ses systèmes sont opérationnels. Cette précision porte sur l'état déclaré par l'entreprise au moment du dépôt, pas sur une expertise indépendante de l'ensemble de son environnement technique.

L'entreprise indique évaluer ses obligations réglementaires et juridiques de notification et prévoit d'avertir les personnes concernées lorsque ses conclusions l'exigeront. Elle estime à ce stade que l'incident n'a pas d'incidence financière significative, tout en précisant que son analyse n'est pas terminée.

Pour les personnes concernées, vérifier les contacts inattendus

La prudence la plus utile concerne les communications qui prétendraient venir de Novocure, d'un cabinet médical ou d'un professionnel de santé. Un appelant peut citer une fonction, un numéro ou un élément de contexte professionnel pour inspirer confiance. Ne transmettez pas d'information médicale, de document d'identité, de code reçu par SMS ou de coordonnées bancaires en réponse à une demande non sollicitée.

En cas de doute, raccrochez ou ne répondez pas au message, puis retrouvez vous-même le numéro habituel du cabinet ou de l'organisme. Les personnes qui reçoivent une notification de Novocure peuvent aussi vérifier qu'elle correspond aux coordonnées officielles déjà connues, plutôt que d'utiliser un lien ou un numéro fourni dans un message inattendu.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment le mode d'accès des attaquants, la date exacte de l'intrusion, la durée de leur présence ni le contenu complet des systèmes consultés. Novocure ne publie pas non plus la liste précise des informations identifiantes concernant les moins de 50 patients de l'ouest des États-Unis, ni le nombre de salariés et de professionnels de santé concernés.

BleepingComputer rapporte qu'un groupe se faisant appeler ShinyHunters a revendiqué l'attaque et la diffusion d'une archive présentée comme provenant de Novocure. L'entreprise n'attribue pas l'incident dans sa déclaration officielle. Cette revendication ne permet donc pas d'établir l'identité des auteurs ni l'authenticité, l'intégrité ou le contenu de données éventuellement diffusées.

Le déroulé

  • Mi-août 2026 · Novocure détecte un accès non autorisé à certains systèmes d'information via une filiale.
  • Après la détection · L'entreprise active son plan de réponse, met en place des mesures de confinement et mandate des experts en investigation.
  • 1er septembre 2026 · Novocure publie une déclaration 8-K auprès de la SEC décrivant le périmètre connu de l'incident.

Ce qu'il faut faire

  • Ne répondez pas à un contact médical inattendu. Un numéro ou une fonction exacte peut être utilisé pour donner de la crédibilité à une tentative de fraude.
  • Vérifiez par vos coordonnées habituelles. Retrouvez vous-même le numéro du cabinet ou de l'organisme avant de transmettre une information.
  • Ne communiquez aucun code ni document. Aucune demande non sollicitée ne justifie l'envoi d'un code reçu par SMS, d'une pièce d'identité ou de coordonnées bancaires.

Sources : Novocure ↗ · BleepingComputer ↗ · HIPAA Journal ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.