Какво се случи при изтичането на данни при McKesson

Изтичане на данни, свързано с McKesson, един от най-големите фармацевтични дистрибутори в Съединените щати, разкри 6,4 милиона уникални имейл адреса. Според репортажи за инцидента, изнудващата група, известна като ShinyHunters, allegedly поискала 55,2 милиона долара от McKesson, за да не публикува откраднатите записи. Изтичането на имейли при пробива в McKesson изглежда е станало публично, след като това искане не било изпълнено, или поне не при условията на нападателите.

McKesson играе критична роля във веригата за доставки на здравни услуги, разпространявайки фармацевтични продукти и медицински изделия до доставчици в цялата страна. Именно този мащаб прави пробива, включващ компанията, значим: дори изтичане, ограничено до имейл адреси, вместо до медицински записи или платежни данни, може да засегне милиони хора, които не са имали пряка връзка с компрометираните системи, освен че са били в база данни някъде по веригата за доставки.

Както при много мащабни опити за изнудване, точният метод на първоначален достъп и пълният обхват на допълнителните видове данни не са напълно описани. Това, което е потвърдено, е мащабът: 6,4 милиона уникални имейл адреса, които вече циркулират като част от този инцидент, свързани с искане за откуп в размер на десетки милиони долари.

Как да проверите дали вашият имейл е бил разкрит

Ако някога сте взаимодействали с McKesson пряко или непряко чрез доставчик на здравни услуги, аптека или медицински доставчик, който разчита на дистрибуторската мрежа на McKesson, си струва да проверите дали вашият имейл адрес се появява в това изтичане. Най-надеждният безплатен инструмент за това е haveibeenpwned.com, широко използвана услуга за уведомяване за пробиви, която ви позволява да търсите своя имейл адрес в известни изтекли набори от данни.

Просто въведете своя имейл адрес в сайта и той ще ви каже дали вашата информация се е появила в този пробив или други. Ако адресът ви се появи, не се паникьосвайте, но го приемете сериозно. Само разкрит имейл адрес не е катастрофален, но се превръща в отправна точка за по-нататъшни атаки, когато се комбинира с тактиките, описани по-долу.

Също така си струва да проверите всички други имейл адреси, които използвате за здравни, застрахователни или аптечни акаунти, тъй като пробиви като този често засягат множество свързани акаунти, а не само един адрес.

Незабавни стъпки: 2FA, мениджъри на пароли и бдителност срещу фишинг

След като даден имейл адрес бъде разкрит при пробив, той обикновено се превръща в мишена за две последващи заплахи: фишинг и credential stuffing. Нападателите знаят, че адресът е активен и свързан с реален човек, което го прави по-ценен за създаване на убедителни фишинг имейли, понякога позоваващи се на здравни или аптечни услуги, за да повишат достоверността.

Няколко конкретни стъпки значително намаляват риска:

  • Активирайте двуфакторно удостоверяване (2FA) за своя имейл акаунт и всички портали, свързани със здравеопазване. Дори ако нападателите получат паролата ви чрез отделно изтичане, 2FA блокира повечето неоторизирани опити за вход.
  • Използвайте мениджър на пароли, за да сте сигурни, че не използвате повторно пароли в различни акаунти. Атаките с credential stuffing разчитат на това хората да използват една и съща парола на множество сайтове, така че уникална парола за всеки акаунт ограничава щетите от всеки отделен пробив.
  • Бъдете скептични към непоискани имейли, позоваващи се на McKesson, вашата аптека или вашия доставчик на здравни услуги, особено тези, които настояват за незабавни действия, искат да потвърдите данни за акаунта или съдържат неочаквани прикачени файлове или връзки.
  • Наблюдавайте акаунтите си за необичайна активност през следващите седмици и месеци, тъй като откраднатите данни от пробиви като този могат да циркулират и да бъдат използвани дълго след като първоначалният инцидент стане публично известен.

Тези стъпки няма да отменят разкриването на имейл, но значително прекъсват пътищата, които нападателите използват, за да превърнат това разкриване в нещо по-вредно, като поемане на контрол над акаунт или кражба на самоличност.

Защо пробивите в здравни данни продължават да излагат потребителите на риск

Компаниите в сферата на здравеопазването и фармацевтиката разполагат с огромни хранилища от лични данни, а разширените им вериги за доставки, от дистрибутори до доставчици на услуги до услуги за фактуриране, създават много потенциални точки на провал. Изнудващи групи като ShinyHunters все по-често насочват усилията си към тези организации именно защото данните са чувствителни и натискът да се избегне публично разкриване е висок, което прави исканията за откуп катоreportираната сума от 55,2 милиона долара част от по-широк модел, а не изолирана тактика.

Този модел не е уникален за здравеопазването. Групите за ransomware и изнудване са прилагали подобни тактики на натиск и срещу държавни цели; изтичането на 1,4 милиона файла от правителствената мрежа на Берлин от ransomware групата Rhysida, след като официални лица отказаха да платят, илюстрира как тези групи изпълняват заплахите си, когато исканията не бъдат изпълнени, независимо от сектора. Общата нишка е монетизацията: ако дадена организация плати, данните теоретично остават поверителни; ако не плати, данните се публикуват или продават, а потребителите понасят последващия риск и в двата случая.

Какво означава това за вас

За повечето хора, засегнати от пробива в McKesson, разкриването на имейл означава повишен риск от целенасочен фишинг, а не незабавна финансова загуба. Но този риск се натрупва с времето, особено ако същият имейл адрес се използва повторно в множество акаунти със слаби или дублиращи се пароли. Практическият отговор е ясен: проверете дали сте засегнати, затегнете сигурността на акаунтите си и останете бдителни към подозрителни съобщения, които се позовават на здравни услуги или директно на McKesson.

Практически изводи

  • Проверете своя имейл адрес на haveibeenpwned.com, за да видите дали се появява в пробива на McKesson или свързани изтичания.
  • Включете двуфакторно удостоверяване за имейла си и всички здравни или аптечни акаунти.
  • Използвайте мениджър на пароли и премахнете повторно използваните пароли в чувствителни акаунти.
  • Отнасяйте се с внимание към неочаквани имейли, позоваващи се на McKesson, вашата аптека или доставчик на здравни услуги, особено тези, които искат лична информация или настояват за спешни действия.
  • Продължавайте да наблюдавате акаунтите си през следващите седмици, тъй като данни от големи пробиви често се появяват отново в по-късни фишинг и измамни кампании.