Ein Gesundheitsriese schließt sich der Erpressungswelle an
McKesson, eines der weltweit größten Unternehmen, das Gesundheitsdaten verarbeitet, hat eine schwerwiegende Datenpanne offengelegt, nachdem eine Erpressungsgruppe behauptet hat, Hunderte Millionen Datensätze aus seinen Cloud-Systemen gestohlen zu haben. Laut der Offenlegung umfassen die gestohlenen Daten Berichten zufolge Patientenidentifikatoren, medizinische Details, Arzt-Patienten-Nachrichten und sogar Aufzeichnungen im Zusammenhang mit unheilbaren Krankheiten und Todesursachen. Die Angreifer sollen sich Zugang verschafft haben, indem sie die Single-Sign-On-Zugangsdaten (SSO) von Mitarbeitern per Phishing erbeuteten und anschließend ein Lösegeld von 55 Millionen Dollar forderten. McKesson weigerte sich zu zahlen.
Das Ausmaß und die Sensibilität der betroffenen Daten machen dies zu einem der beunruhigenderen Vorfälle im Gesundheitssektor in diesem Jahr. Anders als bei Sicherheitsverletzungen, die sich auf Namen und Kontonummern beschränken, betrifft dieser Vorfall Berichten zufolge die intimsten Kategorien persönlicher Informationen: private medizinische Kommunikation und Aufzeichnungen über das Lebensende. Dieser Unterschied ist für die Menschen, deren Daten offengelegt wurden, von enormer Bedeutung, denn diese Art von Informationen kann nicht wie ein Passwort zurückgesetzt oder wie eine Kreditkarte ersetzt werden.
Warum SSO-Phishing weiterhin funktioniert
Die in diesem Vorfall beschriebene Angriffsmethode – das Phishing von Single-Sign-On-Zugangsdaten von Mitarbeitern, um Zugang zu Cloud-Systemen zu erhalten – ist keine neuartige Technik, bleibt aber verheerend effektiv. SSO-Systeme sind darauf ausgelegt, den Zugriff zu vereinfachen, indem ein einziger Satz von Zugangsdaten mehrere interne Tools und Cloud-Plattformen freischaltet. Diese Bequemlichkeit ist genau das, was sie zu attraktiven Zielen macht: Ein einziger erfolgreicher Phishing-Versuch gegen einen Mitarbeiter kann möglicherweise die Tür zu Systemen öffnen, die Hunderte Millionen Datensätze enthalten.
Dieses Muster des Diebstahls von Zugangsdaten als Einstiegspunkt ist nicht nur bei Ransomware-Banden üblich. Staatsnahe Akteure haben ähnliche Taktiken eingesetzt, um an sensible Systeme zu gelangen, wie aktuelle Berichte über Behauptungen zeigen, dass westliche Malware auf Handys russischer Beamter abzielte und Singapurs Warnung vor staatlich verknüpften APT-Angriffen auf nationale Infrastruktur. Ob der Angreifer eine kriminelle Erpressungsgruppe oder eine staatlich geförderte Einheit ist, die zugrunde liegende Schwachstelle ist oft dieselbe: Ein einziges kompromittiertes Login kann zu einer massiven Datenoffenlegung führen.
Die datenschutzrechtlichen Auswirkungen von Diebstahl medizinischer Daten
Was diesen Vorfall von typischen Unternehmensverletzungen unterscheidet, ist die Art der angeblich entwendeten Daten. Finanzielle Informationen können überwacht und eingefroren werden. Medizinische Details, Arzt-Patienten-Gespräche und Aufzeichnungen, die unheilbare Krankheiten oder Todesursachen dokumentieren, können nicht geändert oder neu ausgestellt werden. Wenn diese Aufzeichnungen tatsächlich in dem behaupteten Ausmaß exfiltriert wurden, sind die betroffenen Personen einer langfristigen Datenschutzgefährdung ausgesetzt, für die es kein einfaches Heilmittel gibt.
Da ist auch die Frage der Hebelwirkung. Lösegeldforderungen, die auf medizinischen Daten und Daten zum Lebensende aufbauen, sind besonders erpresserisch, da die Drohung nicht nur ein finanzieller Verlust ist, sondern die mögliche öffentliche Offenlegung einiger der privatesten Momente im Leben eines Menschen oder der Trauer einer Familie. Die Entscheidung von McKesson, die 55-Millionen-Dollar-Forderung nicht zu zahlen, folgt einem Muster, das viele Sicherheitsexperten und Strafverfolgungsbehörden empfehlen, da eine Zahlung keine Löschung der Daten garantiert und weitere Angriffe fördern kann. Aber die Weigerung zu zahlen bedeutet auch, dass die gestohlenen Daten möglicherweise weiterhin öffentlich auftauchen oder verkauft werden, sodass die betroffenen Personen kaum Kontrolle darüber haben, was als Nächstes passiert.
Was das für Sie bedeutet
Wenn Sie jemals mit dem Gesundheitsnetzwerk von McKesson interagiert haben, sei es als Patient, Anbieter oder Partnerorganisation, ist diese Datenpanne eine Erinnerung daran, dass Datenpannen im medizinischen Bereich weit über ein typisches Zurücksetzen von Passwörtern hinausgehende Konsequenzen haben. Achten Sie auf offizielle Benachrichtigungen über die Verletzung, die gesetzlich oft vorgeschrieben sind, wenn persönliche Gesundheitsdaten betroffen sind, und nehmen Sie jede Kommunikation von McKesson oder verbundenen Gesundheitsdienstleistern ernst.
Allgemeiner unterstreicht dieser Vorfall, wie sehr der moderne Datenschutz von Verteidigungsmaßnahmen auf Mitarbeiterebene abhängt, wie Phishing-Bewusstsein und Multi-Faktor-Authentifizierung, da ein einziges gestohlenes SSO-Login Berichten zufolge ausreichte, um Aufzeichnungen im Zusammenhang mit einigen der sensibelsten Teile der Krankengeschichten von Menschen offenzulegen.
Umsetzbare Erkenntnisse
- Achten Sie auf offizielle Benachrichtigungen über die Verletzung von McKesson oder einem verbundenen Gesundheitsdienstleister und lesen Sie diese sorgfältig, anstatt sie als Routine abzutun.
- Seien Sie wachsam gegenüber Phishing-Versuchen, die sich auf diese Datenpanne beziehen; Angreifer nutzen oft die Berichterstattung über größere Vorfälle aus, um Folge-Betrug zu starten.
- Wenn Sie Angebote zum Identitätsschutz oder zur Kreditüberwachung im Zusammenhang mit dieser Datenpanne erhalten, ziehen Sie eine Teilnahme in Betracht, verifizieren Sie jedoch, dass das Angebot direkt von McKesson oder einem verifizierten Partner stammt.
- Verwenden Sie eindeutige, starke Passwörter und aktivieren Sie die Multi-Faktor-Authentifizierung für alle Gesundheitsportal-Konten, die Sie kontrollieren, da der Diebstahl von Zugangsdaten der häufigste Einstiegspunkt bei Vorfällen wie diesem bleibt.
- Bleiben Sie darüber informiert, wie Gesundheitsorganisationen auf groß angelegte Erpressungsversuche reagieren, da das Ergebnis dieses Falls beeinflussen kann, wie andere Unternehmen in Zukunft mit ähnlichen Lösegeldforderungen umgehen.
Die McKesson-Datenpanne ist ein deutliches Beispiel dafür, wie das Phishing eines einzigen Satzes von Anmeldedaten tief persönliche medizinische Informationen in enormem Umfang offenlegen kann. Da immer mehr dieser Vorfälle auftauchen, bleiben Wachsamkeit gegenüber Benachrichtigungen über Verletzungen und die Praxis starker Kontosicherheit die praktischsten Verteidigungsmaßnahmen, die Einzelpersonen zur Verfügung stehen.




