Гигантът в сферата на здравеопазването и дистрибуцията на фармацевтични продукти McKesson разкри инцидент с киберсигурността, включващ неоторизиран достъп до приложения на трети страни и кражба на данни, като групата за изнудване ShinyHunters твърди, че е откраднала 284 милиона записа на пациентски данни.
McKesson е голяма американска компания в областта на здравеопазването и дистрибутор на фармацевтични продукти, която осигурява лекарства, медицински консумативи, технологии и услуги за доставчици на здравни услуги и аптеки.
CyberInsider първи съобщи за пробива по-рано днес, а по-късно McKesson го разкри в подадено заявление по Формуляр 8-K до Комисията по ценните книжа и фондовите борси на САЩ (SEC).
McKesson споделя, че е открила инцидента с киберсигурността на 25 август 2026 г. и че разследването й остава в ранен етап.
„Информация за инцидента, включително всякакви актуализации, е налична на уебсайта на компанията на адрес www.mckesson.com/cybersecurity“, се казва в заявлението на McKesson до SEC.
„Към датата на подаване на това заявление компанията не е установила инцидентът да е съществен или да е оказал, или да е вероятно да окаже някакво съществено влияние върху компанията, включително върху нейното финансово състояние или резултатите от дейността.“
В отделно известие до клиентите McKesson потвърди, че инцидентът е включвал приложения на трети страни и неоторизиран достъп и източване на данни.
„Приемаме сигурността и поверителността на нашите партньори, клиенти и техните пациенти изключително сериозно. След разкриването веднага активирахме нашите протоколи за реагиране при инциденти, стартирахме разследване и ангажирахме водещи експерти от индустрията за киберсигурност, които да съдействат в нашия отговор“, се казва в известието на McKesson.
Компанията заяви, че нейното разследване продължава, за да се определи пълният обхват на инцидента.
McKesson също така предупреди, че клиентите могат да изпитат периодично влошаване на услугите, за което се смята, че е свързано с атаката, въпреки че компанията заяви, че не изключва проактивно системи в рамките на своята среда.
Към момента McKesson не е разкрила публично кои приложения на трети страни са били компрометирани, как атакуващите са получили достъп или каква информация е била открадната.
McKesson заявява, че разследването й продължава и че ще предостави допълнителна информация, когато придобие по-пълно разбиране за инцидента.
ShinyHunters поема отговорност
Групата за изнудване ShinyHunters съобщи пред BleepingComputer, че стои зад атаката, твърдейки, че е получила достъп след провеждане на гласов фишинг (vishing) – атаки от тип социално инженерство срещу множество служители на McKesson.
ShinyHunters отказа да предостави много технически подробности за атаките със социално инженерство, включително домейна, използван по време на кампанията. BleepingComputer обаче научи от друг източник, че злонамерените субекти са използвали домейна mckesson[.]claims като част от атаката.
Този домейн съвпада с кампания на ShinyHunters, наскоро документирана от екипа за изследване на заплахите на ReliaQuest, който заяви, че групата за изнудване регистрира .claims домейни, съдържащи имената или съкращенията на целевите компании, за да се представя за техните служби за поддръжка и ИТ екипи.
„ReliaQuest проследява широкоразпространена кампания на ShinyHunters, използваща домейни, които следват модела company[.]claims. Тези домейни включват името или съкращението на целевата организация под TLD .claims“, се казва в публикация на ReliaQuest в X, която вече е изтрита.
ShinyHunters заяви пред BleepingComputer, че вишинг атаките са довели до компрометирането на акаунтите за еднократно влизане (SSO) в Okta на няколко служители, които след това са били използвани за достъп до средите на компанията в Salesforce и Snowflake.
Авторите на заплахата твърдят, че са компрометирали напълно средата в Salesforce, включително случаите за поддръжка. Злонамереният субект също така твърди, че е откраднал много по-голяма колекция от данни, свързани с пациенти, от Snowflake.
Според ShinyHunters, атакуващите са източили около 1TB данни в рамките на четири дни, между 21 и 25 август.
Те също така твърдят, че откраднатите данни от Snowflake съдържат приблизително 284 милиона записа на информация, свързана с пациенти. Това обаче не означава, че пробивът е засегнал 284 милиона пациенти.
Предишни доклади твърдяха, че информацията, принадлежаща на 284 милиона пациенти, е била изложена на риск. ShinyHunters уточни пред BleepingComputer, че цифрата всъщност е суров брой от приблизително 284 милиона записа на данни или редове, а не брой уникални лица.
Авторите на заплахата споделиха пред BleepingComputer, че не са анализирали напълно откраднатите данни и не знаят колко уникални хора се съдържат в тези записи.
ShinyHunters твърди, че откраднатата информация включва имена, адреси, дати на раждане, номера на социални осигуровки (SSN), идентификационни номера на пациенти, телефонни номера, имейл адреси, номера по Medicaid, номера на медицински досиета, информация за лекарства и алергии, заболявания, увреждания, информация за записани часове и информация за лекари.
Групата също така твърди, че данните съдържат информация, свързана с починали и терминално болни пациенти, рецепти и доставки на лекарства, фактури, информация за служители и записи от Salesforce.