Компания McKesson, специализирующаяся на дистрибуции лекарств, услугах и технологиях в сфере здравоохранения в США, раскрыла информацию о киберинциденте, включавшем несанкционированный доступ к сторонним приложениям и извлечение данных из них. Раскрытие информации содержалось в документе, представленном компанией Комиссии по ценным бумагам и биржам США, после того как группа вымогателей ShinyHunters заявила об ответственности за атаку и утверждала, что получила большой объём данных, связанных с пациентами.
McKesson заявила, что обнаружила инцидент 25 августа 2026 года и что расследование всё ещё находится на ранней стадии. В своём раскрытии компания пояснила, что на дату его подачи не определила, является ли инцидент «существенным» или оказал ли он либо потенциально может оказать существенное влияние на компанию, её финансовое положение и результаты деятельности.
Что подтвердила McKesson
В отдельном уведомлении для клиентов компания подтвердила, что инцидент затронул сторонние приложения, несанкционированный доступ и извлечение данных. Она заявила, что сразу после обнаружения инцидента активировала протоколы реагирования на инциденты и начала расследование с привлечением специалистов по кибербезопасности. Компания также предупредила о возможном периодическом снижении уровня обслуживания для клиентов, но заявила, что не отключала свои системы от среды упреждающим образом.
До настоящего момента McKesson не раскрыла названия затронутых приложений, способ проникновения злоумышленников или характер извлечённой информации. Компания также заявила, что предоставит дополнительные сведения по мере уточнения масштабов инцидента.
Заявления ShinyHunters
ShinyHunters сообщила BleepingComputer, что атака началась с кампаний голосового фишинга, направленных против нескольких сотрудников McKesson, и что злоумышленникам удалось взломать учётные записи сотрудников в Okta для службы единого входа. Группа утверждает, что использовала эти учётные записи для доступа к средам Salesforce и Snowflake и извлекла около одного терабайта данных за четыре дня — с 21 по 25 августа.
Группа заявляет, что среда Salesforce, включая обращения в службу поддержки, была полностью скомпрометирована, а данные Snowflake содержали около 284 миллионов записей, связанных с пациентами. Однако это число не означает, что количество пострадавших составило 284 миллиона человек: ShinyHunters пояснила, что речь идёт о необработанном количестве записей или строк, а не об уникальных лицах, и признала, что не проанализировала данные полностью и не знает фактическое число людей.
Список данных, которые, по утверждению группы, были украдены, включает имена, адреса, даты рождения, номера социального страхования, идентификаторы пациентов, номера Medicaid, сведения из медицинских карт, информацию о лекарствах, аллергиях, приёмах и врачах, а также данные о рецептах, поставках лекарств, счетах, сотрудниках и внутренней переписке. BleepingComputer не проверила эти заявления независимо, а McKesson не подтвердила содержание данных.
Почему эта новость важна?
Согласно имеющейся информации, инцидент демонстрирует цепочку атаки, сочетающую социальную инженерию, учётные записи единого входа и последующий доступ к облачным сервисам и бизнес-приложениям. Инцидент вызывает особую обеспокоенность, поскольку McKesson работает с данными, связанными с пациентами, поставщиками медицинских услуг и аптеками, однако масштаб последствий, тип раскрытой информации и число затронутых лиц по-прежнему остаются открытыми вопросами.
Источник связывает атаку с волной краж данных, приписываемых ShinyHunters и направленных против организаций здравоохранения и медицинских технологий, а также с более ранним предупреждением Health-ISAC о нацеливании на корпоративные учётные записи для доступа к SaaS-платформам и облачным сервисам. В нём также говорится, что группа потребовала выкуп в размере 55 236 150 долларов и заявила, что McKesson не вступила с ней в переговоры. Эти сведения, как и утверждение об использовании домена mckesson[.]claims, основаны на заявлениях группы или сообщениях других сторон и не являются окончательным подтверждением со стороны компании.