McKesson, jedna z největších zdravotnických distribučních společností v zemi, potvrdila, že utrpěla únik dat poté, co vyděračská skupina ShinyHunters prohlásila, že ukradla ohromujících 284 milionů záznamů obsahujících jak osobně identifikovatelné informace (PII), tak chráněné zdravotní informace (PHI). Potvrzení přichází v době, kdy se údajně blíží lhůta stanovená útočníkem, což zvyšuje sázky pro společnost, která zasahuje do obrovské části amerického farmaceutického a zdravotnického dodavatelského řetězce.
Co ShinyHunters tvrdí, že ukradl od McKesson
ShinyHunters, skupina známá rozsáhlými kampaněmi krádeží dat a vydírání, převzala odpovědnost za exfiltraci 284 milionů záznamů ze systémů McKesson. Skupina tvrdí, že ukradená data zahrnují směs PII, jako jsou jména a kontaktní údaje, spolu s PHI, kategorií zdravotních dat, která nesou zvláštní právní ochranu podle předpisů, jako je HIPAA. Protože McKesson funguje jako kritický článek mezi výrobci léčiv, lékárnami a poskytovali zdravotní péče, rozsah dat, která zpracovává, může zahrnovat záznamy pacientů spojené s recepty, objednávkami zdravotnického materiálu a komunikací poskytovatelů, spíše než data z jedné nemocnice nebo kliniky.
Obrovský rozsah údajného úlovku, téměř 300 milionů záznamů, by tento incident zařadil mezi větší údajné krádeže zdravotnických dat v nedávné paměti. K okamžiku potvrzení McKesson uznal, že k úniku došlo, ačkoli plný rozsah toho, co bylo skutečně zpřístupněno a ukradeno, je stále zjišťován prostřednictvím vyšetřování společnosti.
Proč je krádež PII a PHI nebezpečnější než běžný únik
Ne všechny úniky dat nesou stejné riziko a kombinace PII a PHI je obzvláště znepokojivá. Samotné PII, jako jsou jména, adresy a telefonní čísla, může již samo o sobě podporovat phishing a krádež identity. Ale když se na to navrství PHI, zločinci získají vhled do anamnézy člověka, receptů nebo zdravotních stavů. Tyto informace lze použít k vytvoření vysoce přesvědčivých podvodů, jako jsou falešná oznámení z lékárny, podvodné pojistné nároky nebo cílené phishingové zprávy, které odkazují na skutečné lékařské údaje, aby vypadaly legitimně.
PHI je také pro oběti obtížnější změnit než heslo nebo dokonce číslo sociálního pojištění. Historie diagnóz nebo záznam o receptech člověka nevyprší ani se neresetuje, což znamená, že odhalená lékařská data mohou zůstat užitečná pro špatné aktéry po celá léta. To je částečně důvod, proč zdravotnická data trvale dosahují prémiových cen na tržištích temného webu a proč úniky u farmaceutických distributorů, nemocničních sítí a zdravotních pojišťoven přitahují trvalou pozornost vyděračských skupin.
Potvrzení McKesson a vysvětlení vyděračské lhůty
Veřejné potvrzení McKesson následuje známý vzorec nedávných případů vydírání v oblasti zdravotnictví: hrozivý aktér tvrdí rozsáhlou krádež dat, stanoví lhůtu pro platbu nebo zveřejnění a cílová společnost pracuje na ověření a zvládnutí incidentu pod veřejným tlakem. Není to poprvé, co se McKesson ocitl v centru vyděračské patové situace. Společnost byla také dříve jmenována v samostatném nároku na výkupné zahrnujícím skupinu Rhysida, případ, který poukázal na probíhající vystavení McKesson útokům založeným na vydírání a širší vzorec, kdy jsou zdravotnické a dodavatelské společnosti terčem těchto skupin.
Zatímco McKesson potvrdil, že k úniku došlo, společnost neupřesnila plný rozsah odcizených dat ani definitivně nepotvrdila číslo 284 milionů od ShinyHunters. Rozdíly mezi tvrzeními útočníků a potvrzenými ztrátami jsou v těchto situacích běžné a skutečný rozsah se často vyjasní až po forenzním vyšetřování, i když samotné potvrzení úniku je dostatečným důvodem k opatrnosti pro každého, kdo přišel do styku s lékárnami, poskytovateli nebo dodavatelskými kanály přidruženými k McKesson.
Kroky, které by pacienti a zákazníci lékáren měli nyní podniknout
Vzhledem k povaze zdravotnického dodavatelského řetězce McKesson si mnoho pacientů nemusí ani uvědomit, že jejich data prošla jeho systémy, protože McKesson často funguje v zákulisí pro lékárny a poskytovatele, spíše než aby přímo interagoval s pacienty. Přesto existují konkrétní kroky, které stojí za to podniknout:
- Sledujte phishingové pokusy, které odkazují na konkrétní lékařské údaje, recepty nebo jména poskytovatelů, protože mohou naznačovat zneužití ukradených PHI.
- Sledujte bankovní a pojistné výpisy kvůli neznámým poplatkům nebo nárokům podaným na vaše jméno.
- Zvažte služby monitorování pověřovacích údajů a temného webu, zejména vzhledem k rozsahu záznamů, které ShinyHunters údajně získal.
- Buďte opatrní u nevyžádaných hovorů nebo zpráv, které tvrdí, že jsou z lékárny nebo od poskytovatele zdravotní péče, a žádají o „ověření" osobních údajů.
- Sledujte oficiální oznámení od McKesson nebo postižených lékáren, která mohou obsahovat konkrétní pokyny po dokončení vyšetřování.
Co to znamená pro vás
I když jste o McKesson nikdy neslyšeli, jeho role jako zdravotnického distributora znamená, že vaše data mohou být součástí záznamů zpracovávaných prostřednictvím lékáren nebo poskytovatelů, které podporuje. Únik dat McKesson zahrnující PHI je připomínkou, že společnosti zdravotnického dodavatelského řetězce, nejen nemocnice a pojišťovny, jsou vysoce hodnotnými cíli pro vyděračské skupiny kvůli objemu a citlivosti dat, která zpracovávají. Dokud nebude vyšetřování McKesson dokončeno, je rozumné opatření zacházet s jakoukoli komunikací související se zdravotnictvím se zvýšenou obezřetností.
Únik McKesson podtrhuje širší trend: útočníci stále častěji cílí na pojivovou tkáň zdravotnického systému, nejen na nejviditelnější instituce. Pro pacienty je praktická reakce stejná bez ohledu na to, která společnost data zneužila: předpokládejte vystavení, sledujte odpovídajícím způsobem a zacházejte s neočekávanou komunikací související se zdravotnictvím s podezřením. Zůstat informovaný, jak vyšetřování McKesson postupuje, a přezkoumat, jak se dřívější vyděračské pokusy proti společnosti odehrály, vám může pomoci posoudit riziko v reálném světě a reagovat vhodně, spíše než jednat z poplachu.




