Les grandes fuites

Cyberattaque Vivalia : les hôpitaux de la province de Luxembourg paralysés en 2022

En mai 2022, un rançongiciel a mis à l'arrêt l'informatique de Vivalia, qui gère les hôpitaux de la province de Luxembourg. Le groupe LockBit a affirmé avoir volé 400 Go de données de patients et de membres du personnel.

Par la rédaction · Mis à jour le · 7 min de lecture

La cyberattaque contre Vivalia a frappé le principal réseau d'hôpitaux du sud de la Belgique. Dans la nuit du 13 au 14 mai 2022, un rançongiciel a bloqué ses ordinateurs. Pendant des semaines, des opérations et des consultations ont été reportées. Le groupe criminel LockBit a ensuite affirmé détenir 400 gigaoctets (Go) de données.

Ce dossier explique ce que l'on sait, et ce qui reste incertain. Pour les notions de base, consultez notre guide sur la fuite de données. Les autres incidents du secteur sont réunis dans la rubrique santé.

Que s'est-il passé chez Vivalia ?

Vivalia est une intercommunale, c'est-à-dire un organisme public partagé par plusieurs communes. Elle gère des hôpitaux, des maisons de repos et des crèches en province de Luxembourg. Selon The Brussels Times, elle compte sept hôpitaux et six maisons de repos.

Dans la nuit du vendredi 13 au samedi 14 mai 2022, ses systèmes informatiques ont été touchés. Un rançongiciel a chiffré les fichiers. Ce logiciel malveillant rend les données illisibles et sert à exiger une rançon. Pour comprendre ce mécanisme, lisez notre guide sur le rançongiciel.

Les dégâts ont été lourds. Selon Paperjam, environ 200 serveurs étaient à l'arrêt et 1 500 ordinateurs hors d'usage. Le téléphone ne fonctionnait que par moments.

Les hôpitaux d'Arlon, Bastogne, Libramont et Marche ont été touchés, entre autres. Les urgences, la dialyse et le laboratoire ont continué à fonctionner. En revanche, les opérations non urgentes ont été reportées. La plupart des 1 500 consultations quotidiennes ont aussi été annulées.

Les dossiers des patients n'étaient plus accessibles en ligne. Beaucoup de tâches ont été faites à la main, sur papier.

Chronologie

Date Événement
Nuit du 13 au 14 mai 2022 Le rançongiciel frappe le réseau informatique de Vivalia.
16 mai 2022 Les consultations hospitalières sont annulées.
18 mai 2022 Le groupe LockBit revendique l'attaque et réclame une rançon.
Mai 2022 Selon Le Soir, LockBit fixe un ultimatum au 26 mai à 17 h.
Fin mai 2022 Le délai est repoussé de 48 heures, puis la mention de Vivalia disparaît du site de LockBit.
28 juin 2022 Sept semaines après, certains services ne sont toujours pas relancés.

Quelles données ont fuité ?

À ce jour, aucune publication de données n'a été confirmée. Mais le risque a été réel.

Selon La Libre, LockBit affirmait avoir chiffré et volé des données. Le groupe menaçait de les publier si la rançon n'était pas payée.

D'après The Brussels Times, les pirates disaient détenir environ 400 Go. Il s'agirait de données de patients, dont des informations sur leurs maladies. Des données sur les employés auraient aussi été concernées. Ces affirmations n'ont jamais été vérifiées de façon indépendante.

Selon un spécialiste interrogé par la RTBF, le groupe avait mis en ligne quelques éléments. C'était une façon de prouver qu'il détenait bien des fichiers.

Les données de santé sont parmi les plus sensibles. Elles peuvent servir au chantage ou à des arnaques ciblées.

Combien de personnes sont concernées ?

Aucun chiffre officiel n'a été publié. Vivalia n'a pas communiqué de nombre de patients ou d'employés touchés.

On sait seulement que le réseau soigne une grande partie de la province de Luxembourg. Selon The Brussels Times, ses établissements accueillent environ 1 600 personnes en lits d'hôpital et de maison de repos. Le nombre de patients suivis chaque année est bien plus élevé.

Le centre d'appels ouvert pendant la crise a reçu plus de 40 000 appels, selon Paperjam. Ce chiffre montre l'ampleur des perturbations pour les habitants.

Qui est derrière l'attaque ?

Le groupe LockBit a revendiqué l'attaque le 18 mai 2022. C'était alors l'un des groupes de rançongiciel les plus actifs au monde.

LockBit fonctionne sur le modèle de la « double extorsion ». Les pirates bloquent les fichiers, puis menacent de publier les données volées. La victime est ainsi poussée à payer deux fois : pour récupérer ses fichiers et pour éviter la fuite.

Le groupe avait déjà visé d'autres victimes en Belgique. Selon Paperjam, le barreau de Charleroi avait refusé de payer. Environ 12 000 documents avaient alors été publiés.

La Libre rappelle aussi que LockBit avait déjà revendiqué des attaques de façon mensongère. Une revendication ne prouve donc pas, à elle seule, l'ampleur d'un vol.

Qu'ont fait Vivalia et les autorités ?

Vivalia a coupé ses systèmes et lancé la restauration à partir de ses sauvegardes. Son directeur général a indiqué que les autorités avaient été prévenues. Selon The Brussels Times, la police judiciaire et les équipes de cybersécurité ont pris le dossier en charge.

Le CERT, le service opérationnel du Centre pour la cybersécurité Belgique (CCB), a aidé l'hôpital. Selon La Libre, le CCB déconseillait de payer la rançon. Il rappelait toutefois que la décision revenait à l'institution visée.

La question de la rançon reste ouverte. Selon Paperjam, qui cite Le Soir, la direction a refusé de commenter. Le délai fixé par LockBit a été repoussé de 48 heures. Puis toute référence à Vivalia a disparu de son site. Des experts y ont vu un signe possible de négociation. Mais aucun paiement n'a été confirmé ni démenti.

Le retour à la normale a été long. Selon la RTBF, les opérations et consultations ont repris peu à peu à Marche, Arlon, Bastogne et Libramont. Mais fin juin 2022, les prescriptions de médicaments et les dossiers infirmiers n'avaient pas encore redémarré.

Vivalia a aussi revu sa sécurité. Sa direction informatique a annoncé trois chantiers. Il s'agit de contrôler les flux entre serveurs, de changer d'antivirus et d'ajouter une surveillance indépendante.

L'Autorité de protection des données (APD) peut enquêter quand des données de santé sont menacées. Aucune décision publique de l'APD sur ce dossier n'a été retrouvée.

Comment savoir si je suis concerné ?

Vous êtes potentiellement concerné si vous avez été soigné dans un établissement Vivalia avant mai 2022. C'est aussi le cas si vous y avez travaillé.

Il n'existe pas de liste publique des personnes touchées. Ne cherchez pas les fichiers volés sur le dark web (la partie cachée d'Internet). C'est risqué et cela peut être illégal.

Pour vérifier si votre adresse e-mail apparaît dans d'autres fuites, suivez notre méthode pour vérifier si mes données ont fuité.

Que faire si mes données ont fuité ?

Même sans confirmation, quelques bons réflexes suffisent à limiter les risques.

  1. Méfiez-vous des messages qui parlent de vos soins. Un escroc peut citer un hôpital, un médecin ou un traitement pour paraître crédible. Apprenez à reconnaître les arnaques au phishing.
  2. Ne payez jamais sous la menace. Si quelqu'un vous réclame de l'argent pour ne pas publier vos données de santé, ne répondez pas. Gardez les preuves.
  3. Transférez les messages suspects à suspect@safeonweb.be. Le service Safeonweb du CCB les analyse et bloque les liens dangereux.
  4. Portez plainte à la police en cas de chantage, d'usurpation d'identité ou de fraude. Notre guide explique comment porter plainte après une fuite de données.
  5. Contactez l'Autorité de protection des données si vous pensez que vos droits n'ont pas été respectés. Le site de l'APD explique la démarche.
  6. Changez vos mots de passe si vous utilisiez un compte en ligne lié à l'hôpital.

Pour la marche à suivre complète, lisez notre fiche que faire après une fuite de données. Les autres incidents du pays sont regroupés sur notre page Belgique.

Questions fréquentes

Quand a eu lieu la cyberattaque contre Vivalia ?

L'attaque a eu lieu dans la nuit du 13 au 14 mai 2022. Elle a été repérée rapidement. Le groupe LockBit l'a revendiquée le 18 mai 2022.

Les données des patients de Vivalia ont-elles été publiées ?

Aucune publication complète n'a été confirmée. LockBit menaçait de diffuser 400 Go de données. Mais la mention de Vivalia a disparu de son site après l'ultimatum. On ignore ce que sont devenues les données.

Vivalia a-t-elle payé la rançon ?

On ne le sait pas. La direction n'a ni confirmé ni démenti un paiement. Le CCB déconseille en général de payer, car cela finance les criminels sans garantie.

Quels hôpitaux de Vivalia ont été touchés ?

Tout le réseau informatique a été frappé. La presse cite notamment les hôpitaux d'Arlon, Bastogne, Libramont et Marche. Les urgences ont continué à fonctionner pendant la crise.

Qu'est-ce que le groupe LockBit ?

LockBit est un groupe criminel qui loue son rançongiciel à d'autres pirates. Il bloque les fichiers de ses victimes et menace de publier leurs données. Il a visé de nombreuses organisations en Europe, dont plusieurs en Belgique.