McKesson-datalek: hackers claimen 284 miljoen records gestolen en eisen $55 miljoen
Belangrijkste punten
- •McKesson stelde onbevoegde toegang voor het eerst vast op 25 augustus 2026 en meldde het incident later in een SEC-melding.
- •ShinyHunters claimt ongeveer 284 miljoen database-rijen te hebben geëxfiltreerd, niet een bevestigd aantal unieke patiënten.
- •De vermeende inbraak begon met vishing-telefoongesprekken die leidden tot gecompromitteerde inloggegevens en gekaapte Okta single sign-on-accounts.
- •ShinyHunters zegt $55,236,150 te hebben geëist en McKesson 72 uur te hebben gegeven om te reageren.
- •McKesson zei dat het bedrijf blijft opereren en meldde intermittente serviceverslechtering, maar maakte niet bekend hoeveel personen zijn getroffen.

McKesson-datalek: hackers claimen 284 miljoen records gestolen en eisen $55 miljoen
Een grote distributeur van farmaceutische producten is de nieuwste Amerikaanse zorgorganisatie geworden die het doelwit is van hackers die op zoek zijn naar patiëntgegevens. Het McKesson-datalek, dat op 28 augustus 2026 werd bekendgemaakt, heeft geleid tot een losgeldeis ter waarde van naar verluidt tientallen miljoenen dollars en zorgen gewekt over gevoelige medische informatie die miljoenen patiënten kan raken. Omdat McKesson een centrale rol speelt in de zorgketen, heeft elk lek waarbij bedrijfs- en patiëntgegevens betrokken zijn gevolgen niet alleen voor het bedrijf zelf, maar ook voor zorgverleners, klinieken en klanten die afhankelijk zijn van de distributie- en dienstverlening van het bedrijf.
Belangrijkste punten
McKesson ontdekte op 25 augustus 2026 onbevoegde toegang tot applicaties van derden en meldde het incident in een SEC-melding.
De afpersingsgroep ShinyHunters claimt ongeveer 284 miljoen datarecords te hebben gestolen uit McKessons Snowflake- en Salesforce-omgevingen — een aantal dat database-rijen weergeeft, niet een bevestigd aantal unieke patiënten.
Hackers zeggen dat zij vishing-telefoongesprekken gebruikten om werknemers te misleiden en Okta single sign-on-accounts over te nemen, waarna zij zich gedurende vier dagen, tussen 21 augustus en 25 augustus, lateraal verplaatsten naar cloudsystemen.
ShinyHunters eiste een losgeld van $55,236,150 en gaf McKesson 72 uur om te reageren; het bedrijf zou dat naar verluidt nooit hebben gedaan.
McKesson bevestigde intermittente serviceverslechtering, maar wilde niet zeggen hoeveel mensen waren getroffen of welke losgeldeis het ontving.
Het lek en de claims van ShinyHunters
De melding van McKesson was beknopt en bevatte weinig details, maar bevestigde de kern van het incident: indringers kregen toegang tot applicaties van derden en haalden gegevens weg voordat het bedrijf de activiteit opmerkte. Het McKesson-datalek werd intern eerst vastgesteld op 25 augustus 2026, en het bedrijf liet de Securities and Exchange Commission weten dat het onderzoek nog “in de beginfase” was. McKesson zei ook nog niet te hebben vastgesteld of het incident financieel materieel was.
McKessons chief information and technology officer, Francisco Fraga, vertelde klanten dat de bevestigde onbevoegde toegang en gegevensexfiltratie “een subset van klanten binnen onze Oncology & Multispecialty en Medical-Surgical business units” trof. Hij voegde eraan toe dat het bedrijf systemen niet preventief loskoppelde en niet van mening was dat klanten actie moesten ondernemen, al gaf hij aan dat het onderzoek nog liep.
Hoe de hackers binnendrongen
ShinyHunters, omschreven als een van de meest actieve target="_self">lookalike-domein, mckesson[.]claims, was opgezet om de interne helpdesk of IT-afdeling van het bedrijf na te bootsen. Onderzoekers van ReliaQuest volgden al een bredere reeks vergelijkbare aanvallen met het “.claims”-naamgevingsschema bij meerdere doelwitten.
Volgens de hackers gebruikten zij social engineering om werknemers ertoe te brengen inloggegevens af te geven, waarna zij Okta single sign-on-accounts overnamen. Vanaf daar zegt ShinyHunters te zijn doorgedrongen tot McKessons cloudomgevingen in Salesforce en Snowflake, waar een groot deel van de patiënt- en bedrijfsgegevens van het bedrijf is opgeslagen.
Wat zij zeggen te hebben gestolen
De omvang van de vermeende diefstal maakt deze zaak opvallend. ShinyHunters vertelde Bleeping Computer dat het gedurende vier dagen, tussen 21 augustus en 25 augustus, ongeveer één terabyte aan gegevens heeft geëxfiltreerd, en dat alleen al de Snowflake-omgeving ongeveer 284 miljoen datarecords opleverde. De groep verduidelijkte later dat dit aantal verwijst naar ruwe database-rijen en niet naar een bevestigd aantal unieke patiënten, en gaf aan het materiaal nog niet volledig te hebben geanalyseerd om vast te stellen hoeveel personen daadwerkelijk zijn vertegenwoordigd.
Dat onderscheid is belangrijk. Het betekent dat de werkelijke omvang van het McKesson-datalek nog steeds onzeker is, zelfs volgens de hackers zelf, en McKesson heeft geen eigen schatting gegeven.
Ongeacht het exacte aantal personen zijn de categorieën gegevens die naar verluidt zijn gestolen zeer omvangrijk. ShinyHunters zegt dat de buit namen, woonadressen, geboortedata, Social Security-nummers, patiënt-ID’s, telefoonnummers, e-mailadressen, Medicaid-nummers, medische dossiernummers, medicatie- en allergiegegevens, aandoeningen, beperkingen, afspraakdetails en artsinformatie omvat. De groep beweert ook dat de bestanden gegevens bevatten over overleden en terminaal zieke patiënten, recepten en medicijnzendingen, facturen, interne communicatie en informatie over zorgverleners en klinieken die gebruikmaken van McKessons diensten. TechCrunch meldde dat het een kleine steekproef van de gelekte data heeft geverifieerd aan de hand van openbare registers, maar de bredere claims zijn niet onafhankelijk bevestigd door McKesson of externe onderzoekers.
Naast patiëntgegevens zeggen de hackers dat ook werknemersinformatie, waaronder woonadressen, is buitgemaakt, waardoor de gevolgen verder reiken dan alleen McKessons klantenbestand.
Een ultimatum van $55 miljoen en McKessons reactie
Het lijkt erop dat de aanval niet alleen draaide om diefstal, maar ook om afpersing. ShinyHunters vertelde Bleeping Computer dat het McKesson direct na het voltooien van de datadiefstal op 25 augustus benaderde en een exact losgeld van $55,236,150 eiste, met een reactietermijn van 72 uur. Volgens de groep heeft McKesson nooit op die eis gereageerd.
Publiekelijk houdt McKesson vast aan een beperkte reactie. Woordvoerder Kristina Chang vertelde TechCrunch dat het bedrijf “continues to operate in all lines of business” en zei dat McKesson niet gelooft dat er nog steeds onbevoegde activiteit in zijn systemen plaatsvindt. Het bedrijf bevestigde dat klanten intermittente serviceverslechtering kunnen ervaren die aan het incident is gekoppeld, maar weigerde vragen te beantwoorden over de losgeldeis of het aantal getroffen personen.
Dat gebrek aan transparantie is op zichzelf al opvallend. Waarom dit ertoe doet: wanneer een bedrijf dat patiëntgegevens beheert op de schaal van McKesson niet kan bevestigen hoeveel mensen zijn getroffen, blijven patiënten, zorgverleners en toezichthouders gissen naar de werkelijke blootstelling — en die onzekerheid blijft vaak lang bestaan nadat de eerste krantenkoppen zijn verdwenen.
Een breder patroon van cyberaanvallen op de zorgsector
McKesson is geen op zichzelf staand geval — het is de nieuwste in een snel opeenvolgende golf van aanvallen op Amerikaanse zorg- en medtechbedrijven. Nog vorige week trof een cyberaanval fabrikant van medische apparatuur Boston Scientific, wat aanzienlijke verstoring veroorzaakte en een groot deel van zijn netwerk offline bracht, in navolging van een eerder incident bij branchegenoot Stryker, waar hackers interne tools misbruikten om duizenden apparaten van werknemers op afstand te wissen.
Ook Abbott Laboratories en Medtronic hebben in de afgelopen maanden cyberaanvallen meegemaakt. Datalekken troffen healthtechbedrijf TriZetto en aanbieder van elektronische patiëntendossiers CareCloud, waarbij elk meer dan 3 miljoen patiënten werden geraakt. ShinyHunters heeft bovendien verantwoordelijkheid opgeëist voor inbreuken bij Amazon-dochter One Medical en tandheelkundige verzekeraar DentaQuest, evenals aanvallen op Medtronic, iRhythm en AdaptHealth.
Health-ISAC heeft zorgorganisaties al gewaarschuwd voor het groeiende aantal ShinyHunters-aanvallen die zijn gebaseerd op social engineering gericht op bedrijfsaccounts en cloud- of SaaS-platforms — precies dezelfde werkwijze die in de McKesson-zaak wordt beweerd. Voor een sector die enkele van de meest gevoelige persoonlijke gegevens bewaart die er bestaan, onderstreept de herhaalde inzet van dit vishing-naar-cloud-inbraakpatroon dat aanvallers een methode hebben gevonden die consequent werkt, en cyberaanvallen op de zorg die verband houden met groepen als ShinyHunters lijken niet af te nemen.
FAQ
Wie was verantwoordelijk voor het McKesson-datalek?
De hackgroep ShinyHunters claimde verantwoordelijkheid voor de cyberaanval en zei dat zij via vishing-telefoongesprekken en social engineering gericht op McKesson-werknemers toegang had gekregen.
Wat voor gegevens werden gestolen bij de cyberaanval op McKesson?
ShinyHunters claimt ongeveer 284 miljoen datarecords te hebben meegenomen met persoonlijke en beschermde gezondheidsinformatie, samen met persoonlijke gegevens van werknemers zoals woonadressen. Het aantal weerspiegelt database-rijen en niet een bevestigd aantal unieke patiënten.
Hoe kregen de hackers toegang tot McKessons systemen?
Volgens de hackers misleidden vishing-gesprekken werknemers om inloggegevens af te geven, die vervolgens werden gebruikt om Okta single sign-on-accounts over te nemen. Vanaf daar verplaatsten de aanvallers zich naar McKessons cloudgehoste Salesforce- en Snowflake-omgevingen om gegevens te extraheren.
Heeft McKesson het door de hackers geëiste losgeld betaald?
McKesson weigerde details over een eventuele losgeldbetaling bekend te maken. ShinyHunters zegt dat het $55,236,150 eiste met een deadline van 72 uur en dat McKesson nooit op de eis reageerde.
Artikel geproduceerd met hulp van kunstmatige intelligentie en beoordeeld door de redactie.