사이버 보안

ShinyHunters가 환자 데이터 약 2억 8,400만 건을 탈취했다고 주장한 후 McKesson이 침해 사실 공개

McKesson은 제3자 애플리케이션이 무단 접근과 데이터 추출에 노출되었다고 발표했으며, ShinyHunters는 환자와 관련된 약 2억 8,400만 건의 기록을 탈취했다고 주장하고 있습니다. 회사와 BleepingComputer는 도난당한 데이터의 유형이나 영향을 받은 개인 수를 확인하지 않았습니다.

2026-08-28
3 분 읽기
6 조회수
فريق تحرير certi.news
ShinyHunters가 환자 데이터 약 2억 8,400만 건을 탈취했다고 주장한 후 McKesson이 침해 사실 공개

미국에서 의약품 유통과 의료 서비스 및 기술을 전문으로 하는 McKesson은 제3자 애플리케이션에 대한 무단 접근과 해당 애플리케이션에서의 데이터 추출이 포함된 사이버 보안 사고를 공개했습니다. 이 공개는 갈취 그룹 ShinyHunters가 공격의 책임을 주장하고 환자와 관련된 대량의 데이터를 확보했다고 주장한 이후 회사가 미국 증권거래위원회에 제출한 보고서에서 이루어졌습니다.

McKesson은 2026년 8월 25일 사고를 발견했으며 조사가 아직 초기 단계에 있다고 밝혔습니다. 회사는 보고서에서 제출일 현재 해당 사건이 ‘중요한’ 사건인지, 또는 회사나 회사의 재무 상태 및 영업 실적에 중대한 영향을 미쳤거나 미칠 가능성이 있는지 판단하지 못했다고 설명했습니다.

McKesson이 확인한 내용

회사는 고객을 대상으로 별도로 발행한 통지에서 사고에 제3자 애플리케이션과 무단 접근 및 데이터 추출이 포함되었다고 확인했습니다. 사고를 발견하자마자 사고 대응 프로토콜을 가동하고 사이버 보안 전문가들의 지원을 받아 조사를 시작했다고 밝혔습니다. 또한 고객들이 서비스 수준의 간헐적인 저하를 겪을 수 있다고 경고했지만, 시스템을 환경에서 사전에 분리하고 있지는 않았다고 말했습니다.

현재까지 McKesson은 영향을 받은 애플리케이션의 이름이나 공격자들이 침입한 방식, 추출된 정보의 성격을 공개하지 않았습니다. 또한 사고 범위가 명확해지면 추가 정보를 제공하겠다고 밝혔습니다.

ShinyHunters의 주장

ShinyHunters는 BleepingComputer에 공격이 McKesson의 여러 직원을 겨냥한 음성 피싱 캠페인으로 시작되었으며, 공격자들이 싱글 사인온 서비스를 위한 Okta 직원 계정을 침해하는 데 성공했다고 밝혔습니다. 이 그룹은 해당 계정을 사용해 Salesforce와 Snowflake 환경에 접근했으며, 8월 21일부터 25일까지 4일 동안 약 1테라바이트의 데이터를 추출했다고 주장합니다.

이 그룹은 지원 사례를 포함한 Salesforce 환경이 완전히 침해되었으며 Snowflake 데이터에는 환자와 관련된 약 2억 8,400만 건의 기록이 포함되어 있었다고 말합니다. 그러나 이 숫자가 피해를 입은 사람이 2억 8,400만 명이라는 뜻은 아닙니다. ShinyHunters는 이 수치가 고유한 개인 수가 아니라 기록 또는 행의 원시 개수를 나타낸다고 설명했으며, 데이터를 완전히 분석하지 않았고 실제 인원도 알지 못한다고 인정했습니다.

그룹이 탈취했다고 주장하는 데이터 목록에는 이름, 주소, 생년월일, 사회보장번호, 환자 식별자, Medicaid 번호, 의료 기록 데이터, 의약품, 알레르기, 예약, 의사 정보와 처방전 정보, 의약품 배송, 청구서, 직원 데이터 및 내부 통신이 포함됩니다. BleepingComputer는 이러한 주장을 독립적으로 확인하지 않았으며 McKesson도 데이터의 내용을 확인하지 않았습니다.

이 소식이 중요한 이유

현재 이용 가능한 정보에 따르면 이번 사건은 사회공학, 싱글 사인온 계정, 클라우드 서비스 및 업무 애플리케이션에 대한 접근을 결합한 공격 경로를 보여줍니다. McKesson이 환자, 의료 제공자 및 약국과 관련된 데이터를 다루기 때문에 이번 사건의 민감성은 더욱 커지지만, 영향의 규모와 노출된 정보의 유형, 영향을 받은 개인 수는 여전히 미해결된 질문으로 남아 있습니다.

이 소식통은 이번 공격을 의료 및 헬스테크 기관을 대상으로 ShinyHunters가 벌인 것으로 지목된 일련의 데이터 절도 사건과 연결했으며, 기업 계정을 노려 SaaS 플랫폼과 클라우드 서비스에 접근하는 행위에 대해 Health-ISAC가 이전에 경고한 사실도 언급했습니다. 또한 이 그룹이 55,236,150달러의 몸값을 요구했으며 McKesson이 이들과 협상하지 않았다고 밝혔습니다. mckesson[.]claims 도메인을 사용했다는 주장과 같은 이러한 세부 사항은 그룹의 발언이나 다른 기관의 보도에 근거한 것이며, 회사가 최종적으로 확인한 내용은 아닙니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기