McKesson підтвердила витік даних після заяви ShinyHunters про крадіжку інформації пацієнтів

McKesson підтвердила витік даних після заяви ShinyHunters про крадіжку інформації пацієнтів 1

Гігант у сфері охорони здоров’я та дистрибуції фармацевтичної продукції McKesson повідомив про інцидент кібербезпеки, який призвів до несанкціонованого доступу до сторонніх програм і викрадення даних. Група вимагачів ShinyHunters заявила, що викрала 284 мільйони записів даних пацієнтів.

McKesson є великою американською компанією у сфері охорони здоров’я та дистриб’ютором фармацевтичної продукції, яка постачає ліки, медичні товари, технології та послуги медичним установам і аптекам.

Видання CyberInsider вперше повідомило про витік раніше сьогодні, а McKesson згодом розкрив цю інформацію у звіті за формою 8-K, поданому до Комісії з цінних паперів і бірж США.

McKesson підтвердила витік даних після заяви ShinyHunters про крадіжку інформації пацієнтів 2

McKesson повідомляє, що виявив інцидент кібербезпеки 25 серпня 2026 року, і його розслідування перебуває на початковій стадії.

“Інформація про інцидент, зокрема будь-які оновлення, доступна на вебсайті компанії за адресою www.mckesson.com/cybersecurity”, — йдеться у заяві McKesson для SEC.

“Станом на дату подання цього звіту компанія не встановила, чи є інцидент суттєвим, чи мав він, або чи ймовірно матиме, будь-який суттєвий вплив на компанію, включаючи її фінансовий стан або результати діяльності”.

У окремому повідомленні для клієнтів McKesson підтвердив, що інцидент включав сторонні програми та несанкціонований доступ до даних з подальшим їх викраденням.

“Ми дуже серйозно ставимося до безпеки та конфіденційності наших партнерів, клієнтів та їхніх пацієнтів. Після виявлення ми негайно активували наші протоколи реагування на інциденти, розпочали розслідування та залучили провідних експертів галузі кібербезпеки для допомоги у нашому реагуванні”, — зазначено в повідомленні McKesson.

Компанія заявила, що її розслідування триває, щоб визначити повний масштаб інциденту.

McKesson також попередив, що клієнти можуть відчувати періодичні збої в обслуговуванні, які, як вважається, пов’язані з атакою, хоча компанія заявила, що не відключає системи у своєму середовищі проактивно.

Наразі McKesson публічно не розкрив, які сторонні програми були скомпрометовані, як зловмисники отримали доступ або які дані були викрадені.

McKesson зазначає, що його розслідування триває, і компанія надасть додаткову інформацію, коли отримає повніше розуміння інциденту.

ShinyHunters бере на себе відповідальність

Група вимагачів ShinyHunters повідомила BleepingComputer, що стоїть за атакою, стверджуючи, що отримала доступ після проведення фішингових атак (vishing, голосовий фішинг) із застосуванням соціальної інженерії проти кількох співробітників McKesson.

ShinyHunters відмовилася надавати багато технічних деталей щодо атак із застосуванням соціальної інженерії, включаючи домен, який використовувався під час кампанії. Однак BleepingComputer дізнався з іншого джерела, що зловмисники використовували домен mckesson[.]claims як частину атаки.

Цей домен відповідає кампанії ShinyHunters, нещодавно задокументованій командою Threat Research від ReliaQuest, яка повідомила, що група вимагачів реєструвала домени .claims, що містять назви або абревіатури цільових компаній, щоб видавати себе за їхні служби підтримки та ІТ-відділи.

“ReliaQuest відстежує масштабну кампанію ShinyHunters, що використовує домени за патерном company[.]claims. Ці домени містять назву або абревіатуру організації-цілі під TLD .claims”, — йшлося в нещодавно видаленому дописі ReliaQuest у X.

ShinyHunters повідомили BleepingComputer, що атаки vishing призвели до компрометації кількох облікових записів Okta single sign-on співробітників, які потім використовувалися для доступу до середовищ Salesforce та Snowflake компанії.

Зловмисник стверджує, що повністю скомпрометував середовище Salesforce, включаючи запити на підтримку. Також стверджується, що зловмисник викрав набагато більшу колекцію даних, пов’язаних із пацієнтами, із Snowflake.

За даними ShinyHunters, зловмисник викрав близько 1 ТБ даних протягом чотирьох днів, з 21 по 25 серпня.

Зловмисник також стверджує, що викрадені дані Snowflake містять приблизно 284 мільйони записів даних, пов’язаних із пацієнтами. Однак це не означає, що витік торкнувся 284 мільйонів пацієнтів.

Попередні повідомлення стверджували, що було розкрито інформацію, що належить 284 мільйонам пацієнтів. ShinyHunters уточнили BleepingComputer, що ця цифра насправді є необробленим підрахунком приблизно 284 мільйонів записів даних, або рядків, а не підрахунком унікальних осіб.

Зловмисник повідомив BleepingComputer, що він не повністю проаналізував викрадені дані та не знає, скільки унікальних осіб міститься в цих записах.

ShinyHunters стверджує, що викрадена інформація включає імена, адреси, дати народження, номери соціального страхування, ідентифікатори пацієнтів, номери телефонів, адреси електронної пошти, номери Medicaid, номери медичних записів, інформацію про ліки та алергії, захворювання, інвалідності, інформацію про призначення та дані про лікарів.

Група також стверджує, що дані містять інформацію про померлих та термінально хворих пацієнтів, рецепти та відвантаження медикаментів, рахунки-фактури, інформацію про співробітників, записи Salesforce, внутрішні комунікації, а також медичних працівників та клініки, які користуються послугами McKesson.

BleepingComputer не перевіряв ці твердження незалежно, і McKesson публічно не розкрив, яка інформація була викрадена.

Група зазначає, що зв’язалася з McKesson після завершення викрадення даних 25 серпня та висунула вимогу про викуп у розмірі 55 236 150 доларів США, надавши компанії 72 години на відповідь. За словами ShinyHunters, McKesson не відповів і не вів переговори щодо вимоги про викуп.

Атака сталася на тлі поточної хвилі атак із викраденням даних, спрямованих на організації охорони здоров’я та медичних технологій, які приписують ShinyHunters.

Health-ISAC нещодавно попереджав організації охорони здоров’я про зростання атак ShinyHunters із застосуванням соціальної інженерії, спрямованих на компрометацію корпоративних облікових записів та отримання доступу до хмарних платформ та SaaS.

Серед інших компаній у сфері медичних технологій, які постраждали від недавніх атак ShinyHunters із викраденням даних, — Medtronic, DentaQuest, iRhythm, OneMedical та AdaptHealth.

McKesson підтвердила витік даних після заяви ShinyHunters про крадіжку інформації пацієнтів 3

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Звіт Blue Report 2026 вимірює рівень захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Оператор лікарень Nutex Health повідомляє про викрадення даних під час кібератаки

Витік даних компанії Healthtech CareCloud торкнувся 3,7 мільйона пацієнтів

Amgen повідомляє про витік даних у хмарі, що призвів до розкриття інформації про пацієнтів та пропрієтарної інформації

Витік даних Unlimited Technology Systems торкнувся 3,8 мільйона людей

Health-ISAC попереджає про зростання атак ShinyHunters із викраденням даних у сфері охорони здоров’я

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *