Cybersicherheit

McKesson enthüllt Sicherheitsverletzung nach der Behauptung von ShinyHunters, Patientendaten gestohlen zu haben

McKesson gab bekannt, dass Anwendungen von Drittanbietern unbefugtem Zugriff und Datenextraktion ausgesetzt waren, während die Gruppe ShinyHunters behauptet, etwa 284 Millionen patientenbezogene Datensätze gestohlen zu haben. Weder das Unternehmen noch BleepingComputer haben die Art der gestohlenen Daten oder die Zahl der betroffenen Personen überprüft.

2026-08-28
4 Min. Lesezeit
6 Aufrufe
فريق تحرير certi.news
McKesson enthüllt Sicherheitsverletzung nach der Behauptung von ShinyHunters, Patientendaten gestohlen zu haben

Das auf den Vertrieb von Arzneimitteln sowie Gesundheitsdienstleistungen und -technologien in den Vereinigten Staaten spezialisierte Unternehmen McKesson hat einen Cybersicherheitsvorfall offengelegt, der unbefugten Zugriff auf Anwendungen von Drittanbietern und die Extraktion von Daten daraus umfasste. Die Offenlegung erfolgte in einer von dem Unternehmen bei der US-Börsenaufsichtsbehörde eingereichten Meldung, nachdem die Erpressergruppe ShinyHunters die Verantwortung für den Angriff übernommen und behauptet hatte, eine große Menge patientenbezogener Daten erlangt zu haben.

McKesson erklärte, den Vorfall am 25. August 2026 entdeckt zu haben, und dass sich die Untersuchung noch in einer frühen Phase befinde. In seiner Offenlegung erklärte das Unternehmen, bis zum Datum der Einreichung nicht festgestellt zu haben, ob der Vorfall „wesentlich“ sei oder ob er wesentliche Auswirkungen auf das Unternehmen, seine Finanzlage oder seine Betriebsergebnisse gehabt habe oder voraussichtlich haben werde.

Was McKesson bestätigt hat

Das Unternehmen bestätigte in einer separaten Kundenmitteilung, dass der Vorfall Anwendungen von Drittanbietern sowie unbefugten Zugriff und Datenextraktion umfasste. Es erklärte, unmittelbar nach der Entdeckung des Vorfalls Reaktionsprotokolle aktiviert und mit Unterstützung von Cybersicherheitsexperten eine Untersuchung eingeleitet zu haben. Außerdem warnte das Unternehmen vor möglichen vorübergehenden Beeinträchtigungen des Servicelevels für Kunden, erklärte jedoch, seine Systeme nicht proaktiv von seiner Umgebung getrennt zu haben.

Bislang hat McKesson weder die betroffenen Anwendungen noch die Methode des Eindringens der Angreifer oder die Art der extrahierten Informationen offengelegt. Das Unternehmen erklärte außerdem, zusätzliche Informationen bereitzustellen, sobald der Umfang des Vorfalls klarer werde.

Die Behauptungen von ShinyHunters

ShinyHunters erklärte gegenüber BleepingComputer, der Angriff habe mit Voice-Phishing-Kampagnen begonnen, die sich gegen mehrere McKesson-Mitarbeiter richteten, und die Angreifer hätten die Mitarbeiterkonten bei Okta für den Single Sign-on kompromittieren können. Die Gruppe behauptet, diese Konten genutzt zu haben, um auf die Salesforce- und Snowflake-Umgebungen zuzugreifen, und innerhalb von vier Tagen zwischen dem 21. und 25. August etwa ein Terabyte an Daten extrahiert zu haben.

Die Gruppe behauptet, die Salesforce-Umgebung einschließlich der Supportfälle sei vollständig kompromittiert worden und die Snowflake-Daten hätten rund 284 Millionen patientenbezogene Datensätze umfasst. Diese Zahl bedeutet jedoch nicht, dass 284 Millionen Menschen betroffen waren. ShinyHunters erklärte, es handle sich um eine Rohzahl von Datensätzen oder Zeilen und nicht um die Zahl eindeutiger Personen. Die Gruppe räumte außerdem ein, die Daten nicht vollständig analysiert zu haben und die tatsächliche Zahl der Personen nicht zu kennen.

Zu der Liste der Daten, die die Gruppe nach eigener Aussage gestohlen hat, gehören Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern, Patientenkennungen, Medicaid-Nummern sowie Daten zu Krankenakten, Medikamenten, Allergien, Terminen und Ärzten. Hinzu kommen Informationen zu Verschreibungen, Medikamentensendungen und Rechnungen sowie Mitarbeiterdaten und interne Kommunikation. BleepingComputer hat diese Behauptungen nicht unabhängig überprüft, und McKesson hat den Inhalt der Daten nicht bestätigt.

Warum ist diese Nachricht wichtig?

Der Vorfall offenbart den verfügbaren Informationen zufolge einen Angriffspfad, der Social Engineering und Single-Sign-on-Konten mit dem Zugriff auf Cloud-Dienste und Geschäftsanwendungen kombiniert. Der Vorfall ist besonders sensibel, weil McKesson mit Daten von Patienten, Leistungserbringern und Apotheken umgeht. Das Ausmaß der Auswirkungen, die Art der offengelegten Informationen und die Zahl der betroffenen Personen bleiben jedoch offene Fragen.

Die Quelle bringt den Angriff mit einer Welle von Datendiebstählen in Verbindung, die ShinyHunters gegen Einrichtungen aus dem Gesundheitswesen und der Gesundheitstechnologie zugeschrieben werden, sowie mit einer früheren Warnung des Health-ISAC vor der gezielten Ausnutzung von Unternehmenskonten für den Zugriff auf SaaS-Plattformen und Cloud-Dienste. Außerdem wurde berichtet, dass die Gruppe ein Lösegeld in Höhe von 55.236.150 US-Dollar forderte und erklärte, McKesson habe nicht mit ihr verhandelt. Diese Angaben, etwa die Behauptung, die Domain mckesson[.]claims verwendet zu haben, beruhen weiterhin auf Aussagen der Gruppe oder Berichten anderer Stellen und stellen keine endgültige Bestätigung durch das Unternehmen dar.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen