新闻股票麦考森数据泄露:黑客称窃取2.84亿条记录,索要5500万美元

麦考森数据泄露:黑客称窃取2.84亿条记录,索要5500万美元

作者: CryptoNewsNet·

要点速览

  • 麦考森于2026年8月25日最先确认未授权访问,随后在 SEC 文件中披露了此次事件。
  • ShinyHunters 声称外传了约2.84亿条数据库行,而非已确认的独立患者人数。
  • 此次入侵据称始于 vishing 电话,随后导致凭证泄露并劫持 Okta 单点登录账户。
  • ShinyHunters 表示其要求支付55,236,150美元,并给麦考森72小时回应。
  • 麦考森称公司仍在运营并出现间歇性服务降级,但未披露受影响人数。
麦考森数据泄露:黑客称窃取2.84亿条记录,索要5500万美元

麦考森数据泄露:黑客称窃取2.84亿条记录,索要5500万美元

一家大型药品分销公司已成为美国又一家遭黑客盯上的医疗机构,攻击者寻求获取患者记录。麦考森数据泄露事件于2026年8月28日披露,据称已引发一笔高达数千万美元的赎金要求,并使可能影响数百万患者的敏感医疗信息面临风险。由于麦考森处于医疗供应链的核心位置,任何涉及其业务和患者数据的泄露,不仅会影响公司本身,也会波及依赖其分销和服务的医疗机构、诊所和客户。

要点摘要

麦考森于2026年8月25日发现第三方应用遭到未授权访问,并在提交给 SEC 的文件中披露了这一事件。

勒索组织 ShinyHunters 声称,其从麦考森的 Snowflake 和 Salesforce 环境中窃取了约2.84亿条数据记录——这一数字代表数据库行数,而非已确认的独立患者人数。

黑客表示,他们使用 vishing 电话欺骗员工并劫持 Okta 单点登录账户,随后在8月21日至8月25日的四天内横向移动到云系统。

ShinyHunters 要求支付55,236,150美元赎金,并给麦考森72小时作出回应;据称公司并未回应。

麦考森确认出现间歇性服务降级,但拒绝说明受影响人数或其收到的赎金要求。

泄露事件与 ShinyHunters 的说法

麦考森的披露措辞谨慎,细节有限,但确认了事件的核心:入侵者进入第三方应用并在公司察觉前窃取了数据。麦考森数据泄露最初于2026年8月25日在内部被发现,公司随后告诉美国证券交易委员会,其调查仍处于“早期阶段”,并称尚未确定该事件在财务上是否具有重大影响。

麦考森首席信息与技术官 Francisco Fraga 告诉客户,已确认的未授权访问和数据外传影响了“我们肿瘤与多专科以及医疗外科业务单元中的一部分客户”。他还表示,公司没有主动断开系统,也认为客户无需采取行动,但同时承认调查仍在进行中。

黑客如何入侵

ShinyHunters 被描述为最活跃的 target="_self">相似域名,mckesson[.]claims,旨在冒充公司的内部帮助台或 IT 团队。ReliaQuest 的研究人员此前已在多个受攻击组织中追踪到一种更广泛的类似攻击模式,即使用“.claims”命名方案。

据黑客称,他们通过社会工程手段诱骗员工交出凭证,随后接管了 Okta 单点登录账户。之后,ShinyHunters 进入了麦考森基于云的 Salesforce 和 Snowflake 环境,而公司的大部分患者和业务数据都存放在那里。

他们声称窃取了什么

据称被窃取数据的规模,是这起案件最引人关注之处。ShinyHunters 告诉 Bleeping Computer,他们在8月21日至8月25日的四天内外传了约1TB数据,其中仅 Snowflake 环境就产出了约2.84亿条数据记录。该组织后来澄清,这一数字指的是原始数据库行,而非已确认的独立患者人数,并表示他们尚未对这些材料进行全面分析,以确定其中究竟涉及多少个人。

这一区别很重要。这意味着麦考森数据泄露的真实范围即便按照黑客自己的说法也仍不确定,而麦考森尚未给出自己的估算。

无论具体人数如何,据称被窃取的数据种类都相当广泛。ShinyHunters 表示,涉事数据包括姓名、家庭住址、出生日期、社会安全号码、患者 ID、电话号码、电子邮件地址、Medicaid 号码、病历号码、用药和过敏信息、疾病、残疾情况、预约细节以及医生信息。该组织还声称,被窃文件涉及已故及病危患者、处方和药品运输记录、发票、内部通信,以及与使用麦考森服务的医疗提供方和诊所有关的信息。TechCrunch 报道称,其已将泄露数据中的一小部分样本与公开记录进行核实,但更广泛的说法尚未得到麦考森或外部研究人员的独立确认。

除患者记录外,黑客还表示,员工信息(包括家庭住址)也被一并外传,进一步扩大了影响范围,超出了公司的客户群体。

5500万美元的最后通牒与麦考森的回应

这起攻击显然不仅是为了窃取数据,也带有勒索目的。ShinyHunters 告诉 Bleeping Computer,他们在8月25日完成数据窃取后立即联系麦考森,要求精确支付55,236,150美元赎金,并给公司72小时回应。该组织称,麦考森从未就此要求进行过任何接触。

对外,麦考森一直保持有限回应。发言人 Kristina Chang 告诉 TechCrunch,公司“在所有业务线上继续运营”,并表示麦考森不认为其系统中存在持续的未授权活动。公司确认客户可能会经历与此次事件相关的间歇性服务降级,但拒绝回答关于赎金要求或受影响人数的具体问题。

这种不披露信息本身就很重要。当一家处理麦考森规模患者数据的公司不愿确认有多少人可能受到影响时,患者、医疗服务提供者和监管机构只能猜测实际暴露程度,而这种不确定性往往会在最初新闻热度消退后仍持续很久。

医疗行业网络攻击的扩散趋势

麦考森并非孤立事件,而是美国医疗和医疗科技公司遭攻击浪潮中的最新一例。上周,医疗器械制造商 Boston Scientific 遭到网络攻击,导致其大部分网络陷入严重中断,这与此前同类器械制造商 Stryker 的事件相呼应——后者中,黑客据称滥用内部工具远程清除了数千台员工设备。

Abbott Laboratories 和 Medtronic 近几个月也都经历过网络攻击。数据泄露还影响了健康科技公司 TriZetto 和电子患者病历提供商 CareCloud,两者各自都涉及超过300万名患者。ShinyHunters 还声称对 Amazon 旗下 One Medical 和牙科保险公司 DentaQuest 的泄露事件负责,并称还攻击了 Medtronic、iRhythm 和 AdaptHealth。

Health-ISAC 已经警告医疗机构,ShinyHunters 针对企业账户以及云或 SaaS 平台、以社会工程为核心的攻击正在增加——这正是据称用于攻击麦考森的手法。对于一个保存着一些最敏感个人数据的行业而言,这种持续重复的“vishing 到云泄露”模式表明,攻击者已经找到了一种稳定有效的方法,而与 ShinyHunters 相关的医疗网络攻击似乎没有放缓迹象。

常见问题

谁应对麦考森数据泄露负责?

黑客组织 ShinyHunters 声称对此次网络攻击负责,并表示其通过面向麦考森员工的 vishing 电话和社会工程手段获得了访问权限。

麦考森网络攻击中窃取了什么数据?

ShinyHunters 声称窃取了约2.84亿条包含个人信息和受保护健康信息的数据记录,以及员工个人数据,例如家庭住址。该数字反映的是数据库行数,而非已确认的独立患者人数。

黑客如何访问麦考森系统?

据黑客称,vishing 电话诱骗员工交出凭证,随后这些凭证被用于劫持 Okta 单点登录账户。之后,攻击者进入麦考森托管在云端的 Salesforce 和 Snowflake 环境并提取数据。

麦考森是否支付了黑客要求的赎金?

麦考森拒绝披露任何赎金支付的细节。ShinyHunters 表示其要求支付55,236,150美元,并给出72小时期限,但麦考森从未回应该要求。

本文由人工智能协助生成,并经编辑团队审阅。