新聞股票McKesson 資料外洩:駭客聲稱竊取 2.84 億筆紀錄,勒索 5,500 萬美元

McKesson 資料外洩:駭客聲稱竊取 2.84 億筆紀錄,勒索 5,500 萬美元

作者: CryptoNewsNet·

重點速覽

  • McKesson 於 2026 年 8 月 25 日首次識別未授權存取,並在稍後的 SEC 文件中披露事件。
  • ShinyHunters 聲稱外傳約 2.84 億筆資料列,並非已確認的獨立病患數。
  • 據稱入侵是從 vishing 電話開始,進而導致憑證外洩與 Okta 單一登入帳號遭劫持。
  • ShinyHunters 表示其要求 55,236,150 美元,並給 McKesson 72 小時回應。
  • McKesson 表示公司持續營運並出現間歇性服務降級,但未揭露受影響人數。
McKesson 資料外洩:駭客聲稱竊取 2.84 億筆紀錄,勒索 5,500 萬美元

McKesson 資料外洩:駭客聲稱竊取 2.84 億筆紀錄,勒索 5,500 萬美元

一家大型藥品配送公司,成為最新遭鎖定的美國醫療機構之一,駭客目標是病患資料。McKesson 資料外洩事件於 2026 年 8 月 28 日披露,據報已引發金額高達數千萬美元的贖金要求,並使可能影響數百萬名病患的敏感醫療資訊面臨風險。由於 McKesson 位於醫療供應鏈核心,任何涉及其業務與病患資料的外洩,不僅影響公司本身,也牽動依賴其配送與服務的醫療提供者、診所與客戶。

重點摘要

McKesson 於 2026 年 8 月 25 日偵測到第三方應用程式遭未授權存取,並在提交給 SEC 的文件中披露事件。

勒索組織 ShinyHunters 聲稱,從 McKesson 的 Snowflake 與 Salesforce 環境竊取約 2.84 億筆資料紀錄;這個數字代表資料庫列數,並非已確認的獨立病患數。

駭客表示,他們透過 vishing 電話誘騙員工並劫持 Okta 單一登入帳號,之後在 8 月 21 日至 8 月 25 日的四天內橫向移動進入雲端系統。

ShinyHunters 要求 55,236,150 美元贖金,並給 McKesson 72 小時回應;據報公司並未回應。

McKesson 確認曾出現間歇性服務降級,但未說明有多少人受到影響,也未透露收到何種贖金要求。

外洩事件與 ShinyHunters 的說法

McKesson 自身的披露措辭審慎且細節有限,但已確認此事件的核心:入侵者取得第三方應用程式存取權,並在公司察覺前將資料帶走。McKesson 資料外洩最初於 2026 年 8 月 25 日在內部被發現,公司向美國證券交易委員會表示調查仍處於「早期階段」,並補充尚未判定該事件是否具有財務重大性。

McKesson 資訊與技術長 Francisco Fraga 告知客戶,已確認的未授權存取與資料外傳影響了「我們 Oncology & Multispecialty 與 Medical-Surgical 事業單位中的一部分客戶」。他也表示,公司並未主動切斷系統,且認為客戶無需採取行動,但同時承認調查仍在進行中。

駭客如何入侵

ShinyHunters 被描述為最活躍的 lookalike domain, mckesson[.]claims,旨在冒充公司內部服務台或 IT 團隊。ReliaQuest 的研究人員先前已追蹤到一種更廣泛的攻擊模式:多個受害組織都遭遇使用「.claims」命名方案的相似攻擊。

根據駭客的說法,他們利用社交工程手法誘使員工交出憑證,接著接管 Okta 單一登入帳號。之後,ShinyHunters 表示其進入 McKesson 的 Salesforce 與 Snowflake 雲端環境,而該公司大部分病患與商務資料都存放於此。

駭客聲稱竊取了什麼

這起案件之所以引人注目,在於其聲稱的竊取規模。ShinyHunters 告訴 Bleeping Computer,他們在 8 月 21 日至 8 月 25 日的四天內外傳了約 1 TB 資料,而僅 Snowflake 環境就產生約 2.84 億筆資料紀錄。該組織後來澄清,這個數字指的是原始資料庫列數,而不是已確認的獨立病患數,並承認尚未完整分析所得資料,以判定其中實際涵蓋多少人。

這個區別很重要。這意味著,即使依駭客自身說法,McKesson 資料外洩的真實範圍仍然不明確,而 McKesson 也未提供自身估計。

無論確切人數為何,據稱被竊取的資料類別相當廣泛。ShinyHunters 表示,外洩內容包含姓名、住址、出生日期、Social Security numbers、病患識別碼、電話號碼、電子郵件地址、Medicaid numbers、醫療紀錄號碼、用藥與過敏資訊、疾病、身心障礙、預約細節以及醫師資訊。該組織還聲稱,這些檔案涉及已故與末期病患、處方與藥品運送紀錄、發票、內部通訊,以及與使用 McKesson 服務的醫療提供者和診所有關的資訊。TechCrunch 報導稱,其已將部分外洩資料與公開紀錄核對,但更廣泛的說法尚未獲 McKesson 或外部研究人員獨立證實。

除病患紀錄外,駭客還表示 McKesson 員工資訊——包括住址——也被一併帶走,使影響範圍超出公司客戶群。

5,500 萬美元最後通牒與 McKesson 的回應

這起攻擊看來不只是竊取,也包含勒索。ShinyHunters 告訴 Bleeping Computer,他們在 8 月 25 日完成資料竊取後便聯繫 McKesson,並要求精確金額 55,236,150 美元,給公司 72 小時回應。該組織稱,McKesson 之後完全沒有與其要求接觸。

公開層面上,McKesson 的回應相當克制。發言人 Kristina Chang 告訴 TechCrunch,公司「持續在所有業務線運作」,並表示 McKesson 不認為其系統內仍有持續未授權活動。公司確認客戶可能會經歷與事件相關的間歇性服務降級,但拒絕回答關於贖金要求或受影響人數的具體問題。

這種不揭露細節本身就很值得注意。當一家處理 McKesson 這種規模病患資料的公司無法確認有多少人可能受影響時,病患、醫療提供者與監管機關都只能猜測實際暴露程度,而這種不確定性往往會在最初報導淡去後仍長時間存在。

醫療產業網路攻擊持續擴大

McKesson 並非孤例,而是美國醫療與醫療科技公司遭快速增加攻擊中的最新案例。就在上週,醫療器材製造商 Boston Scientific 遭到網路攻擊,導致大量網路中斷,情況與較早前另一家器材公司 Stryker 的事件相似;當時駭客據稱濫用內部工具,遠端清除數千台員工裝置。

Abbott Laboratories 與 Medtronic 近幾個月也都遭遇過網路攻擊。資料外洩事件同樣影響健康科技公司 TriZetto 與電子病歷供應商 CareCloud,兩起事件各自波及超過 3 百萬名病患。ShinyHunters 本身也曾宣稱對 Amazon 旗下 One Medical 與牙科保險公司 DentaQuest 的外洩事件負責,並與 Medtronic、iRhythm 與 AdaptHealth 的攻擊有關。

Health-ISAC 已警告醫療機構,ShinyHunters 相關攻擊正在增加,這些攻擊多以社交工程鎖定企業帳號與雲端或 SaaS 平台——也就是 McKesson 案件中據稱使用的手法。對於一個保存全球最敏感個資之一的產業而言,這種反覆出現的 vishing 轉向雲端入侵模式,顯示攻擊者已找到一套持續奏效的方法,而與 ShinyHunters 相關的醫療網路攻擊似乎也沒有放緩跡象。

FAQ

McKesson 資料外洩是誰負責?

駭客組織 ShinyHunters 宣稱對此網路攻擊負責,並表示其是透過針對 McKesson 員工的 vishing 電話與社交工程取得存取權。

McKesson 的網路攻擊中竊取了哪些資料?

ShinyHunters 聲稱其取得約 2.84 億筆包含個資與受保護健康資訊的資料紀錄,以及員工個資,例如住址。該數字代表資料庫列數,而非已確認的獨立病患數。

駭客如何存取 McKesson 的系統?

根據駭客說法,vishing 電話誘使員工交出憑證,這些憑證隨後被用來劫持 Okta 單一登入帳號。之後,攻擊者進入 McKesson 以雲端託管的 Salesforce 與 Snowflake 環境提取資料。

McKesson 是否支付了駭客要求的贖金?

McKesson 拒絕透露任何贖金支付細節。ShinyHunters 表示其要求 55,236,150 美元,並給出 72 小時期限,而 McKesson 從未回應該要求。

本文由人工智慧協助產出,並經編輯團隊審核。