Was ist bei der McKesson-Datenpanne passiert?

Die McKesson Corporation, eines der größten Gesundheitsvertriebsunternehmen in den USA, hat bestätigt, dass es zu einer Datenpanne gekommen ist. Die Bestätigung erfolgte, nachdem die Erpressungsgruppe ShinyHunters behauptet hatte, 284 Millionen Datensätze aus den Systemen des Unternehmens gestohlen zu haben, und ein Lösegeld von 55 Millionen US-Dollar forderte, um die Daten nicht zu veröffentlichen oder zu verkaufen.

McKessons Rolle in der Gesundheitsversorgungskette bedeutet, dass das Unternehmen enorme Mengen sensibler Informationen verarbeitet, darunter Daten von Patienten, Apotheken und Gesundheitsdienstleistern im ganzen Land. Wenn ein Unternehmen dieser Größenordnung unbefugten Zugriff auf seine Systeme bestätigt, beschränkt sich die mögliche Gefährdung nicht nur auf McKesson-Mitarbeiter oder -Kunden. Sie kann sich auf alle auswirken, deren gesundheitsbezogene Daten jemals über McKessons Netzwerke gelaufen sind. Unsere frühere Berichterstattung hat detailliert beschrieben, wie McKesson die Datenpanne bestätigte, während ShinyHunters 284 Millionen Datensätze als entwendet bezeichnete – ein Ausmaß, das diesen Vorfall zu den größeren gesundheitsbezogenen Datenpannen der jüngeren Vergangenheit machen würde.

Warum die Lösegeldforderung über 55 Millionen US-Dollar von Bedeutung ist

Erpressungsgruppen wie ShinyHunters folgen typischerweise einem bekannten Muster: Zugang zu den Systemen eines Ziels verschaffen, so viele Daten wie möglich abziehen und dann unter Androhung der Veröffentlichung oder des Verkaufs der gestohlenen Informationen eine Zahlung verlangen. Die Summe von 55 Millionen US-Dollar in diesem Fall zeigt, wie hoch Angreifer gesundheitsbezogene Daten bewerten, die häufig Sozialversicherungsnummern, medizinische Aufzeichnungen und andere Details umfassen, die für Opfer nach einer Offenlegung schwer oder gar nicht einfach zu ändern sind.

Unsere Berichterstattung über die ursprüngliche Lösegeldforderung im Zusammenhang mit einem SSO-Phishing-Vorfall wies darauf hin, dass die Angreifer offenbar über kompromittierte Single-Sign-On-Zugangsdaten eingedrungen sind – eine Methode, die immer häufiger wird, da Unternehmen den Zugriff auf Cloud-Systeme hinter einer einzigen Anmeldeebene bündeln. Wenn diese Ebene durchbrochen wird, können Angreifer möglicherweise auf mehrere verbundene Anwendungen zugreifen, was das Ausmaß der Daten erklären könnte, die ShinyHunters nach eigenen Angaben besitzt.

Dies ist nicht der einzige gesundheitsbezogene Erpressungsfall, der derzeit für Schlagzeilen sorgt. Ein separater Konflikt zwischen der Gruppe Rhysida und einem Krankenhaussystem in Berlin, den wir in unserem Artikel über den McKesson-Lösegeldanspruch und den Berliner Rhysida-Konflikt behandelt haben, unterstreicht, dass Gesundheitsorganisationen weiterhin ein hartnäckiges Ziel für Gruppen sind, die hochwertige Daten und Druckmittel für hohe Zahlungen suchen.

Die Klage zur McKesson-Datenpanne: Was als Nächstes passiert

Da Einzelheiten zur Datenpanne bekannt wurden, haben Anwaltskanzleien begonnen, mögliche Ansprüche im Namen von Personen zu prüfen, deren Daten möglicherweise offengelegt wurden. Eine Klage zur McKesson-Datenpanne – oder die Vorbereitung einer solchen – folgt in diesen Fällen typischerweise einem bekannten Muster: Anwälte bieten kostenlose Fallprüfungen an, sammeln Informationen von betroffenen Personen und bewerten, ob McKessons Sicherheitspraktiken und die Reaktion des Unternehmens den gesetzlichen Pflichten zum Schutz sensibler Daten entsprachen.

Ob eine Klage letztlich weiterverfolgt wird und welche Entschädigung sie erbringen könnte, hängt von Fakten ab, die noch nicht vollständig vorliegen, einschließlich der Frage, welche Datenkategorien genau betroffen waren und wie viele Personen tatsächlich betroffen sind. Unternehmen, die mit Datenpannen dieser Größenordnung konfrontiert sind, informieren im Laufe der Ermittlungen oft offiziell Aufsichtsbehörden und betroffene Parteien. Wer sich um seine Daten sorgt, sollte daher auf direkte Mitteilungen von McKesson oder verbundenen Gesundheitsdienstleistern achten.

Was das für Sie bedeutet

Wenn Sie jemals mit einer Apotheke, einem Gesundheitsdienstleister oder einer medizinischen Lieferkette zu tun hatten, die auf McKessons Systeme angewiesen ist, lohnt es sich, diese Geschichte aufmerksam zu verfolgen. Möglicherweise erhalten Sie nicht sofort eine Benachrichtigung, und selbst wenn Ihre Daten nicht von diesem speziellen Vorfall betroffen waren, ist die Datenpanne eine nützliche Erinnerung daran, dass Gesundheitsdaten einem besonders hohen Risiko ausgesetzt sind.

Überwachen Sie Ihre Konten, Versicherungsabrechnungen und Kreditberichte auf ungewöhnliche Aktivitäten. Seien Sie vorsichtig bei unaufgeforderten Anrufen, Nachrichten oder E-Mails, die sich auf McKesson, Ihre Apotheke oder Ihren Gesundheitsdienstleister beziehen, da auf Nachrichten über Datenpannen oft eine Welle von Phishing-Versuchen folgt, die die öffentliche Wahrnehmung des Vorfalls ausnutzen wollen. Wenn Sie ein offizielles Benachrichtigungsschreiben über die Datenpanne erhalten, lesen Sie es sorgfältig. Es sollte darlegen, welche Daten betroffen waren und welche Schritte – wie etwa kostenlose Kreditüberwachung – angeboten werden.

Wichtigste Erkenntnisse

  • McKesson hat eine Datenpanne bestätigt, nachdem ShinyHunters behauptet hatte, 284 Millionen Datensätze gestohlen zu haben, und ein Lösegeld von 55 Millionen US-Dollar gefordert hatte.
  • Der Angriff scheint mit kompromittierten Single-Sign-On-Zugangsdaten zusammenzuhängen, was die Risiken zentralisierten Cloud-Zugriffs verdeutlicht.
  • Anwaltskanzleien prüfen bereits mögliche Klageansprüche zur McKesson-Datenpanne für betroffene Personen.
  • Achten Sie auf offizielle Benachrichtigungen, überwachen Sie Ihre Finanz- und Gesundheitskonten und seien Sie skeptisch bei unaufgeforderten Nachrichten, die sich auf diese Datenpanne beziehen.

Da weitere Einzelheiten zum Umfang der McKesson-Datenpanne ans Licht kommen, bleiben das Verfolgen verifizierter Quellen und das schnelle Handeln auf offizielle Benachrichtigungen die wirksamsten Möglichkeiten, Ihre persönlichen Daten zu schützen.