McKesson, et af landets største sundhedsdistributionsselskaber, har bekræftet, at det har lidt et databrud, efter at afpresningsgruppen ShinyHunters hævdede at have stjålet svimlende 284 millioner poster indeholdende både personhenførbare oplysninger (PII) og beskyttede sundhedsoplysninger (PHI). Bekræftelsen kommer, mens en af angriberne pålagt frist angiveligt nærmer sig, hvilket hæver indsatsen for et selskab, der berører en enorm andel af den amerikanske farmaceutiske og medicinske forsyningskæde.
Hvad ShinyHunters hævder at have stjålet fra McKesson
ShinyHunters, en gruppe kendt for storstilet datatyveri og afpresningskampagner, har påtaget sig ansvaret for at eksfiltrere 284 millioner poster fra McKessons systemer. Gruppen siger, at de stjålne data inkluderer en blanding af PII, såsom navne og kontaktoplysninger, sammen med PHI, kategorien af sundhedsrelaterede data, der bærer særlige juridiske beskyttelser under regulativer som HIPAA. Fordi McKesson fungerer som et kritisk led mellem medicinalproducenter, apoteker og sundhedsudbydere, kan omfanget af de data, virksomheden håndterer, spænde over patientjournaler knyttet til recepter, medicinske forsyningsordrer og udbyderkommunikation snarere end data fra et enkelt hospital eller en enkelt klinik.
Den rene skala af det påståede udbytte, næsten 300 millioner poster, ville placere denne hændelse blandt de større sundhedsrelaterede datatyverikrav i nyere tid. Ved bekræftelsen har McKesson erkendt, at et brud fandt sted, selvom det fulde omfang af, hvad der faktisk blev tilgået og stjålet, stadig fastlægges gennem selskabets undersøgelse.
Hvorfor tyveri af PII og PHI er farligere end et typisk brud
Ikke alle databrud bærer samme risiko, og kombinationen af PII og PHI er særligt bekymrende. PII alene, som navne, adresser og telefonnumre, kan allerede nære phishing og identitetstyveri. Men når PHI lægges ovenpå, får kriminelle indsigt i en persons medicinske historik, recepter eller helbredstilstande. Disse oplysninger kan bruges til at udforme yderst overbevisende svindelnumre, såsom falske apoteksmeddelelser, svigagtige forsikringskrav eller målrettede phishing-beskeder, der refererer til rigtige medicinske detaljer for at fremstå legitime.
PHI er også sværere for ofre at ændre end en adgangskode eller endda et CPR-nummer. En persons diagnosehistorik eller receptjournal udløber ikke eller nulstilles ikke, hvilket betyder, at eksponerede medicinske data kan forblive nyttige for ondsindede aktører i årevis. Dette er en del af grunden til, at sundhedsdata konsekvent opnår en præmie på dark web-markedspladser, og hvorfor brud hos farmaceutiske distributører, hospitalnetværk og sundhedsforsikringsselskaber har tendens til at tiltrække vedvarende opmærksomhed fra afpresningsgrupper.
McKessons bekræftelse og afpresningsfristen forklaret
McKessons offentlige bekræftelse følger et velkendt mønster set i nyere sundhedssektorens afpresningssager: en trusselsaktør hævder et stort datatyveri, sætter en frist for betaling eller offentlig frigivelse, og det målrettede selskab arbejder på at verificere og begrænse hændelsen under offentligt pres. Dette er ikke første gang, McKesson befinder sig i centrum af en afpresningskonfrontation. Virksomheden er også tidligere blevet nævnt i et separat løsesumskrav, der involverede Rhysida-gruppen, en sag, der fremhævede McKessons igangværende eksponering for afpresningsdrevne angreb og det bredere mønster af, at sundheds- og forsyningskædevirksomheder bliver udpeget af disse grupper.
Selvom McKesson har bekræftet, at et brud fandt sted, har selskabet ikke detaljeret det fulde omfang af de tagne data eller definitivt valideret ShinyHunters' tal på 284 millioner. Uoverensstemmelser mellem angriberes krav og bekræftede tab er almindelige i disse situationer, og den sande skala bliver ofte kun klarere efter retsmedicinsk undersøgelse, selvom det bekræftede brud i sig selv er nok til at berettige forsigtighed for enhver, der har interageret med McKesson-tilknyttede apoteker, udbydere eller forsyningskanaler.
Trin, patienter og apotekskunder bør tage nu
Givet McKessons forretnings natur med sundhedsforsyningskæden er mange patienter måske ikke engang klar over, at deres data passerede gennem dets systemer, da McKesson ofte opererer bag kulisserne for apoteker og udbydere snarere end at interagere direkte med patienter. Ikke desto mindre er der konkrete skridt værd at tage:
- Vær opmærksom på phishing-forsøg, der refererer til specifikke medicinske detaljer, recepter eller udbydernavne, da disse kan indikere misbrug af stjålne PHI.
- Overvåg bank- og forsikringsopgørelser for ukendte gebyrer eller krav indgivet i dit navn.
- Overvej legitimations- og dark web-overvågningstjenester, især givet omfanget af poster, ShinyHunters hævder at have opnået.
- Vær forsigtig med uopfordrede opkald eller beskeder, der hævder at være fra et apotek eller en sundhedsudbyder, der beder om at "bekræfte" personlige oplysninger.
- Hold øje med officielle meddelelser fra McKesson eller berørte apoteker, som kan inkludere specifik vejledning, når undersøgelsen er afsluttet.
Hvad dette betyder for dig
Selvom du aldrig har hørt om McKesson ved navn, betyder dets rolle som sundhedsdistributør, at dine data kunne være en del af poster behandlet gennem apoteker eller udbydere, det understøtter. McKesson-databruddets involvering af PHI er en påmindelse om, at sundhedsforsyningskædevirksomheder, ikke kun hospitaler og forsikringsselskaber, er højværdimål for afpresningsgrupper på grund af mængden og følsomheden af de data, de håndterer. Indtil McKessons undersøgelse er afsluttet, er det en rimelig forholdsregel at behandle enhver medicinsk relateret kommunikation med øget skepsis.
McKesson-bruddet understreger en bredere tendens: angribere retter i stigende grad mod sundhedssystemets bindevæv, ikke kun de mest synlige institutioner. For patienter er den praktiske reaktion den samme, uanset hvilket selskab der håndterede dataene forkert: antag eksponering, overvåg derefter, og behandl uventet medicinsk relateret opsøgende kontakt med mistanke. At holde sig informeret, efterhånden som McKessons undersøgelse skrider frem, og gennemgå, hvordan tidligere afpresningsforsøg mod selskabet udspillede sig, kan hjælpe dig med at vurdere den virkelige risiko og reagere passende snarere end at reagere i alarm.




