Abbott Laboratories разследва два отделни инцидента в областта на киберсигурността, след като потвърди неоторизиран достъп до вътрешни наследени системи на Exact Sciences в своя бизнес за онкологична диагностика (Cancer Diagnostics), докато същевременно разследва отделно твърдение, че атакуващи са пробили нейния клиентски портал LabCentral и са откраднали фирмени данни.
Компанията потвърди инцидента с Cancer Diagnostics, след като групата за изнудване ShinyHunters добави Abbott към своя сайт за изтичане на данни, първоначално заплашвайки да публикува твърденията за откраднати данни след 18 юли, освен ако компанията не преговаря с групата, преди по-късно да удължи крайния срок до 21 юли.
Когато BleepingComputer попита Abbott за предполагаемия инцидент с ShinyHunters, Abbott насочи BleepingComputer към изявление, публикувано на нейния уебсайт.
„Abbott разследва киберинцидент, при който е имало неоторизиран достъп до ограничен брой вътрешни системи само в нашия бизнес за онкологична диагностика“, заяви компанията.
„Това не оказва влияние върху бизнес операциите, продуктите или тяхната наличност, производствените или лабораторните операции, нито върху възможността ни да обслужваме пациенти.“
Abbott добави, че инцидентът със сигурността не е засегнал други бизнеси или системи на Abbott и поясни, че наследените системи на Exact Sciences са отделени от тези на Abbott.
Компанията заяви, че е активирала процедурите си за реагиране при инциденти, след като е научила за случая, ангажирала е експерти по киберсигурност и е уведомила правоприлагащите органи.
Abbott също така заяви, че не очаква инцидентът да има съществено въздействие върху нейния бизнес или финансови резултати.
ShinyHunters твърди пред BleepingComputer, че е получила достъп чрез вишинг атака (гласов фишинг), насочена към няколко служители на Abbott в средата на юни. Според атакуващия, атаката е позволила компрометирането на акаунт за единен вход (SSO) в Microsoft Entra и получаването на достъп до вътрешни системи.
От миналата година групата за изнудване провежда кампании за социално инженерство, насочени към акаунтите за SSO в Microsoft Entra, Okta и Google на служители.
След като получат достъп до корпоративен SSO акаунт, злонамерените субекти крадат данни от свързани SaaS приложения като Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk, Dropbox и много други.
Групата за изнудване все по-често се насочва към компании за медицински технологии, включително Medtronic, OneMedical и AdaptHealth. BleepingComputer научи, че ShinyHunters също така стои зад пробива на данни в iRhythm и се е насочила към Stryker малко след като компанията се е възстановила от разрушителна иранска атака за изтриване на данни.
Запитана какви данни се твърди, че са откраднати, ShinyHunters твърди, че е извлякла данни от Microsoft Entra, ServiceNow, SharePoint, Databricks и Coupa, включително вътрешни документи, договори и клиентска информация.
Киберпрестъпниците освен това твърдят, че са откраднали повече от 30 милиона реда с лична идентификационна информация (PII) на клиенти от множество масиви от данни, съдържащи имена, имейл адреси, телефонни номера, физически адреси, дати на раждане и над един милион номера на социални осигуровки (SSN).
Групата също така твърди, че е откраднала над 22 милиона клиентски бележки, съдържащи разговори между лекар и пациент, повече от 20 милиона медицински поръчки, както и споразумения с клиенти и споразумения за конфиденциалност (NDA).
BleepingComputer не е верифицирала независимо твърденията на атакуващия относно откраднатите данни.
Предполагаем пробив в клиентския портал LabCentralВторият инцидент включва атакуващ, известен като ShadowByt3$, който се е свързал с BleepingComputer, твърдейки, че е пробил диагностичния бизнес Core Laboratory на Abbott чрез неговия клиентски портал LabCentral.
Злонамереният субект заяви, че е компрометирал звеното през клиентския портал LabCentral, използвайки компрометирани клиентски идентификационни данни, след като е идентифицирал това, което описва като „слабо място“ в средата.
Според атакуващия, те са получили достъп на 4 юли 2026 г., след което бавно са извличали файлове чрез насочване към API крайни точки.
ShadowByt3$ твърди, че откраднатите данни включват CE производствени сертификати, ръководства за експлоатация, технически спецификации, регулаторна документация, архиви с изисквания за продуктите, разпределения на стойностите на калибраторите, файлове за анализи и друга продуктова документация, свързана с лабораторните диагностични системи на Abbott.
Групата твърди, че не са откраднати клиентски данни, но заявява, че е придобила чувствителни бизнес документи и интелектуална собственост. Тя също така е предоставила на BleepingComputer екранни снимки и списък с файлове като предполагаемо доказателство за проникването.
От Abbott потвърдиха пред BleepingComputer, че са запознати с „потенциалния“ киберинцидент, но оспориха характеризирането на данните от страна на атакуващия, заявявайки, че всички данни, съхранявани в средата, са публични и не са чувствителни.
„LabCentral е външен портал, хостван от трета страна, използван от бизнеса за основна лабораторна диагностика на Abbott“, каза говорител на Abbott пред BleepingComputer.
„Той съдържа публично достъпни технически справочни документи за продукти, включително ръководства за работа, контролни списъци за отстраняване на неизправности и продуктови спецификации, и...“