专门从事美国药品分销、医疗服务和医疗技术的麦克森公司披露了一起网络安全事件,涉及未经授权访问第三方应用并从中提取数据。该公司在提交给美国证券交易委员会的文件中披露了这一事件,此前勒索组织ShinyHunters宣布对此次攻击负责,并声称获得了大量与患者相关的数据。
麦克森表示,公司于2026年8月25日发现了这起事件,调查仍处于早期阶段。公司在披露文件中说明,截至提交文件之日,尚未确定该事件是否属于“重大事件”,或其是否已经或可能对公司、公司财务状况及经营业绩产生重大影响。
麦克森确认的情况
公司在向客户发布的另一份通知中确认,此次事件涉及第三方应用、未经授权的访问以及数据提取。公司表示,在发现事件后立即启动了事件响应协议,并在网络安全专家的协助下展开调查。公司还警告客户可能会间歇性地遭遇服务水平下降,但表示当时并未主动将其系统与自身环境隔离。
截至目前,麦克森尚未披露受影响应用的名称、攻击者入侵的方式,或被提取信息的性质。公司还表示,随着事件范围逐渐明确,将提供更多信息。
ShinyHunters的说法
ShinyHunters向BleepingComputer表示,此次攻击始于针对多名麦克森员工的语音钓鱼活动,攻击者成功入侵了员工的Okta账户,而这些账户用于单点登录服务。该组织声称利用这些账户访问了Salesforce和Snowflake环境,并在8月21日至25日的四天内提取了约1太字节的数据。
该组织称,包括支持案例在内的Salesforce环境遭到完全入侵,Snowflake数据则包含近2.84亿条与患者相关的记录。但这一数字并不意味着受影响人数达到2.84亿;ShinyHunters说明,这代表的是记录或行的原始数量,而不是独立个人的数量。该组织还承认自己尚未完整分析这些数据,也不知道实际涉及多少人。
该组织声称窃取的数据包括姓名、地址、出生日期、社会安全号码、患者标识符、Medicaid号码、医疗记录数据、药物、过敏信息、预约信息和医生信息,以及处方信息、药品运输、账单、员工数据和内部通信。BleepingComputer尚未独立核实这些说法,麦克森也未确认数据内容。
为什么这则消息很重要?
根据目前可获得的信息,这起事件揭示了一条结合社会工程、单点登录账户以及对云服务和业务应用访问的攻击路径。由于麦克森处理与患者、医疗服务提供者和药房相关的数据,此次事件的敏感性进一步增加;但影响范围、暴露信息的类型以及受影响人员数量仍是悬而未决的问题。
消息来源将此次攻击与一系列被归因于ShinyHunters、针对医疗机构和医疗技术机构的数据窃取行动联系起来,并提到Health-ISAC此前曾警告,攻击者正针对企业账户,以访问SaaS平台和云服务。消息还称,该组织索要了55,236,150美元赎金,并表示麦克森没有与其谈判。这些细节,包括声称使用域名mckesson[.]claims,均基于该组织的声明或其他机构的报道,并非公司最终确认的信息。