McKesson сообщила о взломе после заявления ShinyHunters о 284 млн записей

McKesson раскрыла инцидент кибербезопасности после того, как группа ShinyHunters заявила о краже данных пациентов. Компания сообщила о несанкционированном доступе к сторонним приложениям и передаче данных, а в своей форме 8-K для Комиссии по ценным бумагам и биржам США указала, что обнаружила инцидент 25 августа 2026 года. CyberInsider первым сообщил о взломе ранее в тот же день.
В уведомлении для клиентов McKesson подтвердила, что инцидент затронул сторонние приложения и включал несанкционированный доступ и выгрузку данных. Компания заявила, что сразу включила процедуры реагирования на инцидент, начала расследование и привлекла внешних специалистов по кибербезопасности. По словам McKesson, расследование продолжается, а полный масштаб произошедшего еще выясняется.
McKesson также предупредила о возможных периодических сбоях в работе сервисов, которые могут быть связаны с атакой. При этом компания сказала, что не отключает системы внутри своей инфраструктуры. На момент публикации McKesson не раскрыла, какие именно сторонние приложения были скомпрометированы, каким способом атакующие получили доступ и какие данные были похищены.
Что заявила ShinyHunters о взломе McKesson
ShinyHunters сообщила BleepingComputer, что получила доступ после вишинговых атак на нескольких сотрудников McKesson. Группа утверждает, что атака привела к компрометации нескольких учетных записей Okta с единым входом, после чего она использовала их для доступа к средам Salesforce и Snowflake компании.
По словам ShinyHunters, за четыре дня, с 21 по 25 августа, из Snowflake было выгружено около 1 ТБ данных. Группа также утверждает, что в похищенном массиве находится примерно 284 млн записей, связанных с пациентами. При этом речь идет не о 284 млн человек: сама группировка уточнила, что это сырое число записей, а не уникальных людей.
ShinyHunters говорит, что среди похищенных сведений были имена, адреса, даты рождения, номера социального страхования, идентификаторы пациентов, телефоны, email-адреса, номера Medicaid, номера медкарт, сведения о лекарствах и аллергиях, болезни, инвалидности, данные о приемах и враче. Группа также утверждает, что получила информацию о умерших и тяжело больных пациентах, рецептах, поставках лекарств, счетах, сотрудниках, записях Salesforce, внутренних сообщениях и медицинских организациях, которые пользуются услугами McKesson.
McKesson публично не подтвердила ни состав похищенных данных, ни объем выгрузки. По словам ShinyHunters, после завершения кражи данных 25 августа группа потребовала выкуп в размере 55 236 150 долларов и дала компании 72 часа на ответ. Как утверждает группировка, McKesson на это требование не ответила и не вела переговоры.
McKesson работает на американском рынке как крупный поставщик лекарств, медизделий, технологий и сервисов для клиник и аптек. Health-ISAC недавно предупреждала о росте числа таких кампаний, нацеленных на корпоративные учетные записи и облачные платформы.



