НовостиАкцииУтечка данных McKesson: хакеры заявляют о краже 284 миллионов записей и требуют $55 млн

Утечка данных McKesson: хакеры заявляют о краже 284 миллионов записей и требуют $55 млн

Автор: CryptoNewsNet·

Ключевые выводы

  • McKesson впервые выявила несанкционированный доступ 25 августа 2026 года, а затем раскрыла инцидент в заявлении для SEC.
  • ShinyHunters утверждает, что выгрузила около 284 миллионов строк базы данных, а не подтвержденное число уникальных пациентов.
  • Предполагаемое проникновение началось с vishing-звонков, которые привели к компрометации учетных данных и захвату аккаунтов единого входа Okta.
  • ShinyHunters заявляет, что потребовала $55,236,150 и дала McKesson 72 часа на ответ.
  • McKesson заявила, что продолжает работу и сообщила о периодических сбоях в обслуживании, но не раскрыла число пострадавших.
Утечка данных McKesson: хакеры заявляют о краже 284 миллионов записей и требуют $55 млн

Утечка данных McKesson: хакеры заявляют о краже 284 миллионов записей и требуют $55 млн

Крупная фармацевтическая компания-дистрибьютор стала очередной организацией здравоохранения в США, на которую нацелились хакеры в поисках данных пациентов. Утечка данных McKesson, раскрытая 28 августа 2026 года, уже привела к требованию выкупа на десятки миллионов долларов и вызвала опасения по поводу конфиденциальной медицинской информации, которая может затронуть миллионы пациентов. Поскольку McKesson занимает центральное место в цепочке поставок здравоохранения, любой инцидент, связанный с ее бизнес-данными и данными пациентов, имеет последствия не только для самой компании, но и для поставщиков, клиник и клиентов, которые зависят от ее логистики и услуг.

Ключевые выводы

McKesson обнаружила несанкционированный доступ к сторонним приложениям 25 августа 2026 года и раскрыла инцидент в заявлении для SEC.

Группа вымогателей ShinyHunters утверждает, что похитила около 284 миллионов записей данных из сред McKesson в Snowflake и Salesforce — это число отражает строки базы данных, а не подтвержденное количество уникальных пациентов.

Хакеры утверждают, что использовали vishing-звонки, чтобы обманом получить доступ к учетным данным сотрудников и захватить аккаунты единого входа Okta, а затем в течение четырех дней, с 21 по 25 августа, перемещались по облачным системам.

ShinyHunters потребовала выкуп в размере $55,236,150 и дала McKesson 72 часа на ответ; по сообщениям, компания так и не ответила.

McKesson подтвердила периодические сбои в обслуживании, но не сообщила, сколько людей пострадало и какое именно требование о выкупе получила.

Инцидент и заявления ShinyHunters

Собственное раскрытие McKesson было кратким и содержало мало деталей, однако оно подтвердило основную суть произошедшего: злоумышленники получили доступ к сторонним приложениям и выгрузили данные до того, как компания заметила активность. Внутри компании утечка данных McKesson была впервые выявлена 25 августа 2026 года, а Securities and Exchange Commission сообщила, что расследование все еще находится «на ранней стадии». McKesson также заявила, что пока не определила, является ли инцидент финансово существенным.

Директор по информационным технологиям и технологиям McKesson Francisco Fraga сообщил клиентам, что подтвержденный несанкционированный доступ и выгрузка данных затронули «часть клиентов в наших подразделениях Oncology & Multispecialty и Medical-Surgical». Он добавил, что компания не отключает системы превентивно и не считает, что клиентам нужно предпринимать какие-либо действия, при этом отметил, что расследование продолжается.

Как хакеры проникли внутрь

ShinyHunters, которого описывают как одну из самых активных групп, использовал домен-имитатор, mckesson[.]claims, созданный для подражания внутренней службе поддержки или ИТ-команде компании. Этот прием соответствует более широкой схеме атак, которую исследователи ReliaQuest уже отслеживали у нескольких целевых организаций, использующих схему именования «.claims».

По словам хакеров, они применили социальную инженерию, чтобы заставить сотрудников раскрыть учетные данные, после чего захватили аккаунты единого входа Okta. Оттуда ShinyHunters, как утверждается, переместился в облачные среды Salesforce и Snowflake McKesson, где хранится большая часть клиентских и бизнес-данных компании.

Что, по их словам, было похищено

Масштаб заявленной кражи и делает этот инцидент заметным. ShinyHunters сообщил Bleeping Computer, что за четыре дня, с 21 по 25 августа, он выгрузил примерно один терабайт данных, а только из среды Snowflake получил около 284 миллионов записей. Позднее группа уточнила, что это число отражает необработанные строки базы данных, а не подтвержденное количество уникальных пациентов, и признала, что не полностью проанализировала добытый массив, чтобы определить, сколько именно людей он затрагивает.

Это различие важно. Оно означает, что реальный масштаб утечки данных McKesson остается неопределенным, даже по словам самих хакеров, а McKesson не представила собственную оценку.

Независимо от точного количества, перечень якобы похищенных данных весьма широк. ShinyHunters утверждает, что в массиве есть имена, домашние адреса, даты рождения, номера Social Security, идентификаторы пациентов, номера телефонов, адреса электронной почты, номера Medicaid, номера медицинских карт, сведения о лекарствах и аллергиях, заболевания, инвалидности, данные о визитах и информация о врачах. Группа также заявляет, что в украденных файлах содержатся данные умерших и неизлечимо больных пациентов, сведения о выписках и отправках лекарств, счета, внутренние коммуникации и информация, связанная с поставщиками медицинских услуг и клиниками, которые используют сервисы McKesson. TechCrunch сообщала, что проверила небольшую выборку утекших данных по публичным записям, однако более широкие заявления не были независимо подтверждены ни внешними исследователями, ни самой McKesson.

Помимо данных пациентов, хакеры утверждают, что в ходе выгрузки также были захвачены сведения о сотрудниках McKesson, включая домашние адреса, что расширяет последствия за пределы клиентской базы компании.

Ультиматум на $55 миллионов и реакция McKesson

Похоже, конечной целью были не только кража, но и вымогательство. ShinyHunters сообщил Bleeping Computer, что связался с McKesson сразу после завершения кражи данных 25 августа и потребовал точную сумму выкупа $55,236,150, дав компании 72 часа на ответ. По словам группы, McKesson вообще не вступила в контакт по этому требованию.

Публично McKesson придерживается сдержанной линии. Пресс-секретарь Kristina Chang заявила TechCrunch, что компания «продолжает работать по всем направлениям бизнеса» и что McKesson не считает, что в ее системах продолжается несанкционированная активность. Компания подтвердила, что клиенты могут столкнуться с периодическими сбоями в обслуживании, связанными с инцидентом, но отказалась отвечать на вопросы о требовании выкупа или о количестве пострадавших лиц.

Это молчание само по себе заметно. Почему это важно: когда компания, работающая с данными пациентов в масштабе McKesson, не подтверждает, сколько людей затронуто, пациенты, поставщики и регуляторы остаются в неведении относительно реального объема утечки — и эта неопределенность, как правило, сохраняется долго после первых заголовков.

Расширяющаяся волна кибератак на здравоохранение

McKesson — не единичный случай, а очередной эпизод быстро нарастающей волны атак на компании из сферы здравоохранения и медтеха в США. На прошлой неделе кибератака затронула производителя медицинских устройств Boston Scientific, вызвав серьезные перебои и выведя из строя большую часть его сети, что перекликается с более ранним инцидентом у другого производителя устройств, Stryker, где хакеры, как утверждается, использовали внутренние инструменты для удаленного стирания тысяч устройств сотрудников.

Abbott Laboratories и Medtronic также сталкивались с кибератаками в последние месяцы. Утечки данных затронули health-tech компанию TriZetto и провайдера электронных медицинских карт CareCloud, причем каждая из них затронула более 3 миллионов пациентов. Сама ShinyHunters также брала на себя ответственность за взломы Amazon-owned One Medical и стоматологического страховщика DentaQuest, а также за атаки на Medtronic, iRhythm и AdaptHealth.

Health-ISAC уже предупреждала организации здравоохранения о росте числа атак ShinyHunters, построенных вокруг социальной инженерии, направленной на корпоративные аккаунты и облачные или SaaS-платформы — именно та схема, которую, как утверждается, использовали против McKesson. Для отрасли, которая хранит одни из самых чувствительных персональных данных, повторение этой модели «vishing-to-cloud-breach» говорит о том, что злоумышленники нашли метод, который стабильно работает, и кибератаки на здравоохранение, связанные с группами вроде ShinyHunters, не демонстрируют признаков замедления.

FAQ

Кто несет ответственность за утечку данных McKesson?

Хакерская группа ShinyHunters взяла на себя ответственность за кибератаку, заявив, что получила доступ через vishing-звонки и социальную инженерию, направленные против сотрудников McKesson.

Какие данные были похищены в ходе кибератаки на McKesson?

ShinyHunters утверждает, что похитила около 284 миллионов записей данных, содержащих персональную и защищенную медицинскую информацию, а также личные данные сотрудников, например домашние адреса. Это число отражает строки базы данных, а не подтвержденное количество уникальных пациентов.

Как хакеры получили доступ к системам McKesson?

По словам хакеров, vishing-звонки заставили сотрудников раскрыть учетные данные, которые затем использовались для захвата аккаунтов единого входа Okta. После этого злоумышленники переместились в облачные среды Salesforce и Snowflake McKesson, чтобы извлечь данные.

Заплатила ли McKesson выкуп, которого требовали хакеры?

McKesson отказалась раскрывать детали любого платежа выкупа. ShinyHunters заявляет, что потребовала $55,236,150, дала 72 часа на ответ и что McKesson так и не ответила на требование.

Статья подготовлена с использованием искусственного интеллекта и проверена редакцией.