Accueil / Le Long Format / Research
Long Format

Amgen affirme que des données de patients ont été volées dans des systèmes cloud tiers, pas sur son propre réseau

Amgen a déclaré à la SEC américaine que des attaquants avaient volé des informations de santé de patients et des données propriétaires dans des systèmes cloud exploités par des prestataires externes, et non sur son propre réseau. L'entreprise a conclu que l'incident était matériel le 29 juillet 2026. Elle indique que l'approvisionnement en médicaments n'a pas été affecté. La leçon : les données placées dans le cloud d'un prestataire restent la fuite du propriétaire à déclarer.

Amgen affirme que des données de patients ont été volées dans des systèmes cloud tiers, pas sur son propre réseau
TL;DR

Amgen a déclaré à la SEC américaine que des attaquants avaient volé des informations de santé de patients et des données propriétaires dans des systèmes cloud exploités par des prestataires externes, et non sur son propre réseau. L'entreprise a conclu que l'incident était matériel le 29 juillet 2026. Elle indique que l'approvisionnement en médicaments n'a pas été affecté. La leçon : les données placées dans le cloud d'un prestataire restent la fuite du propriétaire à déclarer.

Amgen, l'une des plus grandes entreprises de biotechnologie au monde, a déclaré à la Securities and Exchange Commission américaine (SEC) que des attaquants avaient volé des informations de santé de patients et des données propriétaires de l'entreprise dans des systèmes cloud exploités par des prestataires externes, et non sur le réseau propre d'Amgen. L'entreprise a détecté l'intrusion en juillet 2026 et a conclu le 29 juillet 2026 que l'incident était matériel. Amgen indique que sa capacité à fabriquer et à fournir des médicaments n'a pas été affectée. La leçon : les données qu'une entreprise place dans le cloud d'un prestataire restent la fuite qu'elle doit déclarer et défendre.

Fuite Amgen (divulguee le 31 juillet 2026) : les donnees etaient dans le cloud d'un prestataire Les attaquants ont pris des donnees Amgen dans des systemes cloud de prestataires tiers, pas sur le reseau d'Amgen. Attaquant a accede et exfiltre des donnees (methode non confirmee) Systemes cloud de tiers exploites par des prestataires externes, hebergeant des donnees Amgen Rapporte comme derobe : donnees de sante des patients (PHI) donnees propres a l'entreprise prestataires non nommes ; methode non confirmee Exposition en aval Patients dont les donnees ont ete prises Propriete intellectuelle d'Amgen Obligation de divulgation SEC (incident materiel) Cout de notification et de reputation Le proprietaire des donnees repond de la fuite, pas le prestataire compromis. Ce qu'Amgen a declare (depot SEC, 31 juillet 2026) : incident juge materiel le 29 juillet 2026 ; aucune interruption des produits, de la production ou de l'approvisionnement. Le risque tiers, en une ligne : Un perimetre solide ne protege pas les donnees reglementees hebergees dans le cloud d'un prestataire ; le proprietaire porte la fuite. Sources : depot SEC 8-K d'Amgen, The Record, BleepingComputer, HIPAA Journal. Schema en projet pour Breach Wire, Supplier Shield.

Ce qui s'est passé

Dans un dépôt auprès de la SEC, Amgen a indiqué avoir constaté une activité non autorisée en juillet 2026 portant sur des données hébergées dans des environnements cloud exploités par des prestataires tiers. L'entreprise a conclu que l'incident était matériel le 29 juillet 2026, sur la base du volume de dossiers concernés et de la sensibilité des informations. Selon elle, les données dérobées comprennent des informations propriétaires de l'entreprise, des informations de santé protégées de patients (des données de santé qui identifient une personne) et d'autres dossiers sensibles. Amgen déclare avoir activé son plan de réponse aux incidents, contenu l'activité et fait appel à des enquêteurs légistes externes. Elle ne signale aucune interruption de ses produits, de sa production, de son information financière ou de son approvisionnement en médicaments.

Plusieurs détails ne sont pas confirmés. Amgen n'a pas nommé les prestataires cloud concernés, ni précisé comment les systèmes ont été atteints, ni indiqué un nombre de personnes touchées, ni attribué l'attaque à un groupe connu. L'entreprise a indiqué qu'elle notifiera les personnes et les régulateurs comme requis une fois que son examen aura déterminé qui a été affecté.

Pourquoi c'est important pour le risque tiers

Le schéma est l'exposition via le cloud d'un fournisseur. Les grandes entreprises stockent des données réglementées dans des systèmes exploités par des prestataires externes : éditeurs de logiciels, plateformes d'analyse, services cloud infogérés. Ces données peuvent être dérobées sans qu'aucun attaquant ne touche le réseau propre de l'entreprise. Les opérations centrales d'Amgen ont continué de fonctionner, pourtant les dossiers ayant fuité relevaient de sa responsabilité. La notification de violation, l'exposition réglementaire et le coût de réputation restent chez le propriétaire des données, pas chez le prestataire qui a été compromis. Un périmètre bien défendu ne couvre pas des données qui résident ailleurs.

Ce que les équipes doivent en retenir

Deux enseignements. D'abord, tenez un inventaire des prestataires qui détiennent vos données réglementées, et de leur emplacement. Une violation matérielle peut survenir dans un système que vous n'exploitez pas et que vous ne pouvez pas voir directement. Ensuite, traitez les fournisseurs cloud et logiciels comme relevant du périmètre de vos exercices d'incident, pas seulement votre propre infrastructure. Si un prestataire est lent à détecter ou à signaler, votre horloge de divulgation et l'exposition de vos clients sont déjà en marche. Les contrats doivent fixer les modalités de détection, de notification et d'accès aux investigations avant un incident, pas pendant.

Pour les équipes qui mesurent cette exposition, il vaut la peine d'examiner comment la surveillance continue des fournisseurs réduit l'écart entre la fuite d'un prestataire et votre réponse.

FAQ

Le réseau propre d'Amgen a-t-il été violé ?

Amgen indique que les données concernées se trouvaient dans des systèmes cloud exploités par des prestataires tiers, et non dans ses propres systèmes. Elle ne signale aucune interruption de sa production, de son information financière ou de son approvisionnement en médicaments.

Quelles données ont été prises ?

Selon le dépôt d'Amgen auprès de la SEC, les données dérobées comprennent des informations propriétaires de l'entreprise et des informations de santé protégées de patients, ainsi que d'autres dossiers sensibles. Le nombre de personnes touchées n'a pas été communiqué.

Pourquoi Amgen a-t-elle qualifié l'incident de matériel ?

Amgen a conclu le 29 juillet 2026 que l'incident était matériel, sur la base du volume de dossiers concernés et de la sensibilité des données. Selon les règles de la SEC, une détermination de matérialité déclenche une obligation de divulguer l'incident.

Quelle est la prochaine étape ?

Vous souhaitez appliquer cela à votre écosystème fournisseurs ? Découvrez la plateforme en action et cartographiez vos principaux risques fournisseurs en direct lors d'une présentation.

Lire ensuite

La fuite chez Xsolis a atteint des patients hospitaliers via un seul prestataire d'IA de santé partagé

La fuite chez Xsolis a atteint des patients hospitaliers via un seul prestataire d'IA de santé partagé

Une attaque par hameçonnage chez Xsolis, un prestataire de santé américain que de nombreux hôpitaux et assureurs utilisent pour vérifier la prise en charge des soins, a exposé les données d'environ 1,4 million de personnes. Des patients de la Mayo Clinic, d'UW Medicine et de VHC Health ont été touchés, car un seul prestataire détenait les dossiers de nombreux fournisseurs.

Lire l'article
Zero-day SonicWall SMA 1000 activement exploités : l'équipement d'accès distant devenu la porte d'entrée

Zero-day SonicWall SMA 1000 activement exploités : l'équipement d'accès distant devenu la porte d'entrée

Le 14 juillet 2026, SonicWall a confirmé deux failles zero-day activement exploitées dans ses équipements d'accès distant Secure Mobile Access (SMA) série 1000 et publié un firmware corrigé. Le schéma est un risque de concentration en périphérie du réseau : une passerelle SSL VPN très répandue se place devant les systèmes internes, si bien que sa compromission atteint tous ceux qui se trouvent derrière elle, y compris les clients des prestataires gérés qui en exploitent une.

Lire l'article
Le propre paquet npm de Jscrambler a été détourné : un fournisseur de confiance devenu vecteur d'attaque

Le propre paquet npm de Jscrambler a été détourné : un fournisseur de confiance devenu vecteur d'attaque

Un attaquant a détourné le paquet npm de Jscrambler avec un identifiant de publication volé et diffusé un infostealer aux développeurs entre le 11 et le 13 juillet 2026. Le logiciel malveillant récoltait jetons cloud, portefeuilles et identifiants d'assistants IA sur toute machine l'ayant installé. Pour les équipes de risque tiers, la leçon est qu'une dépendance de confiance est un fournisseur, et que son canal de diffusion peut devenir la voie de l'attaque.

Lire l'article
La fuite Amgen a commencé dans un cloud tiers | Breach Wire | Supplier Shield