Strengthening Patient Safety Through Cybersecurity in Healthcare - Lessons from the Armentières Hospital Ransomware Attack
Objectifs de l'analyse
Cette analyse de l'attaque contre le Centre Hospitalier d'Armentières (février 2024) poursuit trois objectifs :
- Qualifier les failles techniques et organisationnelles ayant permis la compromission totale du domaine.
- Relier ces failles à des mesures préventives concrètes, transposables au secteur hospitalier.
- Montrer que la cybersécurité conditionne directement la sécurité des patients.
Résumé exécutif
En février 2024, le Centre Hospitalier d'Armentières subit une attaque ransomware du groupe BlackOut (écosystème LockBit). Des identifiants VPN compromis, sans MFA, permettent une présence silencieuse de six à huit semaines, une escalade jusqu'aux privilèges Domain Administrator, et l'exfiltration de 18 Go de données.
Dans la nuit du 10 au 11 février, le ransomware est déployé après destruction des sauvegardes locales (Volume Shadow Copies), forçant la fermeture des urgences et de la maternité. Le refus de payer entraîne la publication des données en mars 2024, exposant près de 900 000 personnes.
En cause : absence de MFA, réseau non segmenté, privilèges mal gérés, détection inopérante et données conservées trop longtemps — une chaîne de failles qui fait de la cybersécurité un pilier de la continuité des soins.
TTPs clés identifiées
- T1078Valid Accounts
- T1133External Remote Services
- T1003Credential Dumping
- T1021Remote Services
- T1068Privilege Escalation to Domain Admin
- T1567Exfiltration Over Web Services
- T1486Data Encrypted for Impact
- T1490Inhibit System Recovery
- T1537Data Leak