Гігант у сфері охорони здоров’я та фармацевтичного розподілу McKesson повідомив про інцидент кібербезпеки, що призвів до несанкціонованого доступу до сторонніх додатків та викрадення даних. Група здирників ShinyHunters стверджує, що їй вдалося викрасти 284 мільйони записів даних пацієнтів.
McKesson є великою американською медичною компанією та дистриб’ютором фармацевтичної продукції, яка постачає ліки, медичні приналежності, технології та послуги медичним працівникам та аптекам.
Видання CyberInsider вперше повідомило про витік раніше сьогодні, а пізніше McKesson розкрила цю інформацію у звіті за формою 8-K для Комісії з цінних паперів і бірж США.
McKesson зазначає, що виявила інцидент кібербезпеки 25 серпня 2026 року, і її розслідування перебуває на початковому етапі.
“Інформація про інцидент, включно з будь-якими оновленнями, доступна на вебсайті компанії за адресою www.mckesson.com/cybersecurity”, — йдеться у звіті McKesson для SEC.
“Станом на дату подання цього звіту компанія не встановила, що інцидент є суттєвим, або що інцидент мав, чи є ймовірно, що матиме будь-який суттєвий вплив на компанію, включно з її фінансовим станом чи результатами діяльності”.
В окремому повідомленні для клієнтів McKesson підтвердила, що інцидент стосувався сторонніх додатків, а також несанкціонованого доступу та вилучення даних.
“Ми дуже серйозно ставимося до безпеки та конфіденційності наших партнерів, клієнтів та їхніх пацієнтів. Після виявлення інциденту ми негайно активували наші протоколи реагування на інциденти, розпочали розслідування та залучили провідних експертів з кібербезпеки для допомоги в нашій роботі”, — йдеться у повідомленні McKesson.
Компанія заявила, що її розслідування триває для визначення повного масштабу інциденту.
McKesson також попередила, що клієнти можуть відчувати перебої в обслуговуванні, які, як вважається, пов’язані з атакою, хоча компанія заявила, що не відключала системи у своєму середовищі проактивно.
Наразі McKesson публічно не розголошувала, які саме сторонні додатки були скомпрометовані, як зловмисники отримали доступ, або яка саме інформація була викрадена.
McKesson зазначає, що розслідування триває, і компанія надасть додаткову інформацію, коли отримає повніше розуміння інциденту.
ShinyHunters бере на себе відповідальність
Група здирників ShinyHunters повідомила BleepingComputer, що стоїть за атакою, стверджуючи, що отримала доступ після проведення фішингових дзвінків (vishing) та соціальної інженерії проти кількох співробітників McKesson.
ShinyHunters відмовилася надати багато технічних деталей щодо атак соціальної інженерії, включно з доменом, використаним під час кампанії. Однак BleepingComputer дізналося з іншого джерела, що зловмисники використовували домен mckesson[.]claims як частину атаки.
Цей домен відповідає кампанії ShinyHunters, нещодавно задокументованій командою з дослідження загроз ReliaQuest, яка повідомила, що група здирників реєструвала домени .claims, що містили назви або абревіатури цільових компаній, для імітації їхніх служб підтримки та ІТ-відділів.
“ReliaQuest відстежує масштабну кампанію ShinyHunters, яка використовує домени за шаблоном company[.]claims. Ці домени містять назву або скорочення цільової організації під доменом верхнього рівня .claims”, — йшлося в нещодавно видаленому пості ReliaQuest у X.
ShinyHunters повідомила BleepingComputer, що атаки vishing призвели до компрометації облікових записів Okta single sign-on кількох співробітників, які потім використовували їх для доступу до середовищ Salesforce та Snowflake компанії.
Зловмисник стверджує, що повністю скомпрометував середовище Salesforce, включно з випадками підтримки. Зловмисник також нібито викрав значно більшу колекцію даних, пов’язаних із пацієнтами, зі Snowflake.
За даними ShinyHunters, зловмисник вилучив близько 1 ТБ даних за чотири дні, з 21 по 25 серпня.
Зловмисник також стверджує, що викрадені дані Snowflake містять приблизно 284 мільйони записів даних, що стосуються пацієнтів. Однак це не означає, що витік торкнувся 284 мільйонів пацієнтів.
Попередні звіти вказували на те, що інформація, яка належить 284 мільйонам пацієнтів, була розкрита. ShinyHunters уточнила для BleepingComputer, що ця цифра насправді є сирою кількістю приблизно 284 мільйонів записів даних, або рядків, а не кількістю унікальних осіб.
Зловмисник повідомив BleepingComputer, що він ще не проаналізував повністю викрадені дані і не знає, скільки унікальних людей міститься в цих записах.
ShinyHunters стверджує, що викрадена інформація включає імена, адреси, дати народження, номери соціального страхування, ідентифікатори пацієнтів, телефонні номери, адреси електронної пошти, номери Medicaid, номери медичних записів, інформацію про ліки та алергії, хвороби, інвалідність, інформацію про прийоми та дані лікарів.
Група також стверджує, що дані містять інформацію про померлих та термінально хворих пацієнтів, рецепти та відвантаження медикаментів, рахунки-фактури, інформацію про співробітників, записи Salesforce, внутрішні комунікації, а також дані медичних працівників та клінік, які користуються послугами McKesson.
BleepingComputer не перевіряв ці заяви незалежно, і McKesson публічно не розголошувала, яка саме інформація була викрадена.
Група зазначає, що зв’язалася з McKesson після завершення викрадення даних 25 серпня та висунула вимогу про викуп у розмірі 55 236 150 доларів, надавши компанії 72 години на відповідь. За даними ShinyHunters, McKesson не відповіла і не вела переговори щодо вимоги викупу.
Атака відбувається на тлі тривалої хвилі атак з викраденням даних, спрямованих на організації охорони здоров’я та медичних технологій, які приписують ShinyHunters.
Health-ISAC нещодавно попередила організації охорони здоров’я про зростання атак ShinyHunters із застосуванням соціальної інженерії, спрямованих на компрометацію корпоративних облікових записів та отримання доступу до хмарних платформ та SaaS-платформ.
Інші компанії, що займаються медичними технологіями, які стали цілями атак ShinyHunters з викраденням даних, включають Medtronic, DentaQuest, iRhythm, OneMedical та AdaptHealth.
Після отримання дійсних облікових даних лише 37% дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Оператор лікарень Nutex Health повідомляє про викрадення даних унаслідок кібератаки
Витік даних компанії Healthtech CareCloud торкнувся 3,7 мільйона пацієнтів
Amgen повідомляє про витік даних у хмарі, що розкрив інформацію про пацієнтів та власницькі дані
Витік даних Unlimited Technology Systems торкнувся 3,8 мільйона людей
Health-ISAC попереджає про зростання атак ShinyHunters з викраденням даних у сфері охорони здоров’я
Подробиці можна знайти на сайті: www.bleepingcomputer.com
