Cybersécurité

McKesson révèle une violation après que ShinyHunters a revendiqué le vol de données de patients

McKesson a annoncé que des applications de tiers avaient fait l’objet d’un accès non autorisé et d’une extraction de données, tandis que le groupe ShinyHunters affirme avoir dérobé environ 284 millions d’enregistrements liés à des patients. Ni l’entreprise ni BleepingComputer n’ont vérifié la nature des données volées ou le nombre de personnes concernées.

2026-08-28
5 min de lecture
6 vues
فريق تحرير certi.news
McKesson révèle une violation après que ShinyHunters a revendiqué le vol de données de patients

La société McKesson, spécialisée dans la distribution de médicaments ainsi que dans les services et technologies de santé aux États-Unis, a révélé un incident de cybersécurité impliquant un accès non autorisé à des applications de tiers et l’extraction de données à partir de celles-ci. Cette divulgation figure dans un document déposé par l’entreprise auprès de la Securities and Exchange Commission des États-Unis, après que le groupe d’extorsion ShinyHunters a revendiqué la responsabilité de l’attaque, affirmant avoir obtenu une grande quantité de données liées à des patients.

McKesson a déclaré avoir découvert l’incident le 25 août 2026 et précisé que l’enquête en était encore à ses débuts. Dans son communiqué, l’entreprise a expliqué qu’à la date du dépôt, elle n’avait pas déterminé si l’incident était « important », ni s’il avait ou pouvait avoir un effet important sur l’entreprise, sa situation financière ou ses résultats d’exploitation.

Ce que McKesson a confirmé

L’entreprise a confirmé dans un avis distinct adressé à ses clients que l’incident concernait des applications de tiers, un accès non autorisé et une extraction de données. Elle a déclaré avoir activé ses protocoles de réponse aux incidents dès la découverte des faits et lancé une enquête avec l’aide d’experts en cybersécurité. Elle a également averti que les clients pourraient subir une dégradation intermittente du niveau de service, tout en précisant qu’elle ne déconnectait pas de manière proactive ses systèmes de son environnement.

Jusqu’à présent, McKesson n’a pas révélé le nom des applications touchées, le mode d’accès des attaquants ni la nature des informations extraites. Elle a également déclaré qu’elle fournirait des informations supplémentaires à mesure que la portée de l’incident serait précisée.

Les affirmations de ShinyHunters

ShinyHunters a déclaré à BleepingComputer que l’attaque avait commencé par des campagnes de hameçonnage vocal visant plusieurs employés de McKesson et que les attaquants étaient parvenus à compromettre des comptes d’employés sur Okta, le service d’authentification unique. Le groupe affirme avoir utilisé ces comptes pour accéder aux environnements Salesforce et Snowflake et avoir extrait environ un téraoctet de données en quatre jours, entre le 21 et le 25 août.

Le groupe affirme que l’environnement Salesforce, y compris les dossiers d’assistance, a été entièrement compromis et que les données de Snowflake comprenaient près de 284 millions d’enregistrements liés à des patients. Ce chiffre ne signifie toutefois pas que le nombre de personnes touchées s’élève à 284 millions : ShinyHunters a expliqué qu’il s’agissait d’un nombre brut d’enregistrements ou de lignes, et non du nombre d’individus uniques. Le groupe a également reconnu ne pas avoir analysé entièrement les données et ne pas connaître le nombre réel de personnes concernées.

La liste des données que le groupe affirme avoir volées comprend des noms, des adresses, des dates de naissance, des numéros de sécurité sociale, des identifiants de patients, des numéros Medicaid, des données de dossiers médicaux, des informations sur les médicaments, les allergies, les rendez-vous et les médecins, ainsi que des informations sur les ordonnances, les expéditions de médicaments, la facturation, les employés et les communications internes. BleepingComputer n’a pas vérifié ces affirmations de manière indépendante, et McKesson n’a pas confirmé le contenu des données.

Pourquoi cette actualité est-elle importante ?

Selon les informations disponibles, l’incident révèle une chaîne d’attaque combinant ingénierie sociale, comptes d’authentification unique, puis accès à des services cloud et à des applications professionnelles. L’incident est d’autant plus sensible que McKesson traite des données liées à des patients, des prestataires de soins et des pharmacies, mais l’ampleur de l’impact, la nature des informations exposées et le nombre de personnes concernées restent des questions ouvertes.

La source rattache l’attaque à une vague de vols de données attribués à ShinyHunters visant des organisations de santé et de technologies de santé, ainsi qu’à une précédente alerte de Health-ISAC concernant le ciblage de comptes d’entreprise afin d’accéder à des plateformes SaaS et à des services cloud. Elle a également indiqué que le groupe avait exigé une rançon de 55 236 150 dollars et affirmé que McKesson n’avait pas négocié avec lui. Ces détails, comme l’affirmation selon laquelle le domaine mckesson[.]claims aurait été utilisé, reposent sur les déclarations du groupe ou sur les rapports d’autres entités et ne constituent pas une confirmation définitive de la part de l’entreprise.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités