McKesson, l’une des plus grandes entreprises de distribution de soins de santé du pays, a confirmé avoir subi une violation de données après que le groupe d’extorsion ShinyHunters a affirmé avoir volé pas moins de 284 millions d’enregistrements contenant à la fois des informations personnelles identifiables (IPI) et des informations de santé protégées (ISP). La confirmation intervient alors qu’une échéance imposée par les attaquants semble approcher, ce qui augmente les enjeux pour une entreprise qui touche une part énorme de la chaîne d’approvisionnement pharmaceutique et médicale des États-Unis.
Ce que ShinyHunters affirme avoir volé à McKesson
ShinyHunters, un groupe connu pour ses campagnes de vol de données à grande échelle et d’extorsion, a revendiqué la responsabilité de l’exfiltration de 284 millions d’enregistrements provenant des systèmes de McKesson. Le groupe affirme que les données volées comprennent un mélange d’IPI, comme les noms et les coordonnées, ainsi que des ISP, la catégorie de données liées à la santé qui bénéficie de protections juridiques spéciales en vertu de réglementations telles que la HIPAA. Étant donné que McKesson agit comme un maillon essentiel entre les fabricants de médicaments, les pharmacies et les prestataires de soins de santé, l’ampleur des données qu’elle traite peut couvrir les dossiers des patients liés aux ordonnances, aux commandes de fournitures médicales et aux communications avec les prestataires, plutôt que des données provenant d’un seul hôpital ou d’une seule clinique.
L’ampleur même de la cargaison revendiquée, près de 300 millions d’enregistrements, placerait cet incident parmi les plus grandes revendications de vol de données liées aux soins de santé de ces dernières années. Au moment de la confirmation, McKesson a reconnu qu’une violation s’était produite, bien que l’ampleur réelle de ce qui a été réellement consulté et volé soit encore en cours de détermination dans le cadre de l’enquête de l’entreprise.
Pourquoi le vol d’IPI et d’ISP est plus dangereux qu’une violation typique
Toutes les violations de données ne comportent pas le même risque, et la combinaison d’IPI et d’ISP est particulièrement préoccupante. Les IPI seules, comme les noms, les adresses et les numéros de téléphone, peuvent déjà alimenter le hameçonnage et le vol d’identité. Mais lorsque les ISP s’y ajoutent, les criminels obtiennent un aperçu des antécédents médicaux, des ordonnances ou des conditions de santé d’une personne. Ces informations peuvent être utilisées pour élaborer des escroqueries très convaincantes, comme de fausses notifications de pharmacie, des demandes de remboursement frauduleuses ou des messages de hameçonnage ciblés qui référencent de véritables détails médicaux pour paraître légitimes.
Les ISP sont également plus difficiles à modifier pour les victimes qu’un mot de passe ou même qu’un numéro de sécurité sociale. L’historique de diagnostic ou le dossier d’ordonnances d’une personne n’expire pas et ne se réinitialise pas, ce qui signifie que les données médicales exposées peuvent rester utiles aux acteurs malveillants pendant des années. C’est en partie pour cela que les données de santé commandent constamment un prix élevé sur les marchés du dark web et que les violations chez les distributeurs pharmaceutiques, les réseaux hospitaliers et les assureurs de santé tendent à attirer l’attention soutenue des groupes d’extorsion.
La confirmation de McKesson et l’échéance d’extorsion expliquées
La confirmation publique de McKesson suit un schéma familier observé dans les récentes affaires d’extorsion dans le secteur de la santé : un acteur menaçant revendique un vol de données massif, fixe une échéance pour le paiement ou la divulgation publique, et l’entreprise ciblée s’efforce de vérifier et de contenir l’incident sous pression publique. Ce n’est pas la première fois que McKesson se retrouve au centre d’un bras de fer lié à l’extorsion. L’entreprise avait déjà été précédemment citée dans une autre revendication de rançon impliquant le groupe Rhysida, une affaire qui a mis en lumière l’exposition continue de McKesson aux attaques par extorsion et le schéma plus large des entreprises de soins de santé et de chaîne d’approvisionnement ciblées par ces groupes.
Bien que McKesson ait confirmé qu’une violation s’était produite, l’entreprise n’a pas détaillé l’étendue complète des données volées ni validé définitivement le chiffre de 284 millions avancé par ShinyHunters. Les écarts entre les revendications des attaquants et les pertes confirmées sont courants dans ces situations, et l’ampleur réelle ne devient souvent plus claire qu’après une enquête médico-légale, bien que la violation confirmée en elle-même soit suffisante pour justifier la prudence de quiconque a interagi avec les pharmacies, les prestataires ou les canaux d’approvisionnement affiliés à McKesson.
Mesures à prendre dès maintenant pour les patients et les clients de pharmacies
Étant donné la nature de chaîne d’approvisionnement de soins de santé de l’activité de McKesson, de nombreux patients ne se rendent peut-être même pas compte que leurs données sont passées par ses systèmes, car McKesson opère souvent en arrière-plan pour les pharmacies et les prestataires plutôt que d’interagir directement avec les patients. Néanmoins, des mesures concrètes méritent d’être prises :
- Surveillez les tentatives de hameçonnage qui référencent des détails médicaux spécifiques, des ordonnances ou des noms de prestataires, car elles peuvent indiquer une utilisation abusive des ISP volées.
- Surveillez les relevés bancaires et d’assurance pour détecter des frais ou des demandes de remboursement inhabituels déposés à votre nom.
- Envisagez des services de surveillance des identifiants et du dark web, surtout compte tenu de l’ampleur des enregistrements que ShinyHunters affirme avoir obtenus.
- Méfiez-vous des appels ou messages non sollicités prétendant provenir d’une pharmacie ou d’un prestataire de santé demandant de « vérifier » des informations personnelles.
- Surveillez les notifications officielles de McKesson ou des pharmacies concernées, qui peuvent inclure des recommandations spécifiques une fois l’enquête terminée.
Ce que cela signifie pour vous
Même si vous n’avez jamais entendu parler de McKesson par son nom, son rôle de distributeur de soins de santé signifie que vos données pourraient faire partie des dossiers traités par les pharmacies ou les prestataires qu’elle soutient. La violation de données de McKesson impliquant des ISP rappelle que les entreprises de chaîne d’approvisionnement en soins de santé, et pas seulement les hôpitaux et les assureurs, sont des cibles de grande valeur pour les groupes d’extorsion en raison du volume et de la sensibilité des données qu’elles traitent. Jusqu’à ce que l’enquête de McKesson soit terminée, traiter toute communication liée au domaine médical avec une vigilance accrue est une précaution raisonnable.
La violation de McKesson souligne une tendance plus large : les attaquants ciblent de plus en plus le tissu conjonctif du système de soins de santé, pas seulement les institutions les plus visibles. Pour les patients, la réponse pratique est la même, quelle que soit l’entreprise qui a mal géré les données : supposez une exposition, surveillez en conséquence et traitez toute sollicitation médicale inattendue avec suspicion. Rester informé à mesure que l’enquête de McKesson progresse, et examiner comment les tentatives d’extorsion précédentes contre l’entreprise se sont déroulées, peut vous aider à évaluer le risque réel et à réagir de manière appropriée plutôt que de céder à l’alarme.




