Ce que ShinyHunters prétend avoir volé à McKesson

Le groupe d'extorsion ShinyHunters a publié une revendication contre McKesson Corporation, l'une des plus grandes entreprises de distribution de soins de santé aux États-Unis, affirmant avoir volé environ 284 millions d'enregistrements. Le groupe a publié son annonce le 31 août et a fixé au 1er septembre la date limite pour que McKesson entame des négociations de rançon, exigeant environ 55 millions de dollars, l'une des demandes d'extorsion publiquement divulguées les plus élevées liées à une seule revendication de violation de données.

ShinyHunters est un nom bien connu dans le monde de l'extorsion, avec un historique de violations très médiatisées et de tactiques de rançon agressives. Son approche suit généralement un schéma familier : voler ou prétendre voler de grands volumes de données, publier des preuves ou des échantillons sur un site de fuite, et faire pression sur l'organisation victime avec un délai public serré avant de menacer une divulgation plus large ou la vente des données. McKesson a confirmé avoir subi un incident de cybersécurité, bien que l'ampleur complète, y compris exactement quelles données ont été consultées et combien de personnes sont concernées, soit encore en cours de vérification et de divulgation par les canaux officiels.

Pourquoi les données de santé sont une cible de choix pour l'extorsion

Les organisations de soins de santé figurent en tête de liste des cibles pour les groupes d'extorsion, et il n'est pas difficile de comprendre pourquoi. Les dossiers médicaux combinent souvent des détails personnels hautement sensibles, des informations d'assurance et des identifiants qui sont bien plus précieux et bien plus difficiles à remplacer qu'un numéro de carte de crédit volé. Contrairement à une carte compromise, qui peut être annulée et réémise en quelques minutes, les antécédents médicaux d'une personne, les codes de diagnostic ou les dossiers d'ordonnances n'expirent pas et ne peuvent pas simplement être remplacés.

Cette permanence est exactement ce qui rend les données de santé si utiles aux criminels qui mènent des opérations d'extorsion. Une violation impliquant des centaines de millions d'enregistrements donne aux attaquants un levier énorme : la menace de divulguer des informations de santé sensibles crée une pression non seulement de la part du conseil d'administration et de l'équipe juridique de l'entreprise, mais potentiellement aussi des régulateurs et des patients eux-mêmes. Les distributeurs à grande échelle et les entreprises liées aux soins de santé ont également tendance à détenir des données circulant à travers plusieurs systèmes et applications tierces, ce qui peut élargir la surface d'attaque potentielle et rendre plus difficile la prise en compte complète de tout ce qui a pu être exposé.

Comment vérifier si vos données ont été exposées et limiter les dégâts

Si vous avez déjà reçu des médicaments, des ordonnances ou des services de soins de santé liés au réseau de distribution de McKesson, directement ou par l'intermédiaire d'une pharmacie ou d'un prestataire qui s'appuie sur ses systèmes, il vaut la peine de prendre quelques mesures de précaution dès maintenant plutôt que d'attendre qu'une lettre de notification officielle arrive.

Commencez par surveiller les communications officielles de notification de violation de la part de McKesson ou de votre prestataire de soins de santé et de votre pharmacie. Ces avis, lorsqu'ils sont émis, expliquent généralement quelles catégories de données ont été impliquées et quels services de remédiation, tels que la surveillance du crédit, sont proposés. En attendant, envisagez de placer une alerte à la fraude ou un gel du crédit auprès des principales agences d'évaluation du crédit, car les identifiants personnels exposés peuvent être utilisés pour le vol d'identité même lorsque les numéros de compte financier ne sont pas directement impliqués. Méfiez-vous des appels, textos ou e-mails non sollicités faisant référence à cette violation, car des événements d'extorsion comme celui-ci déclenchent souvent une vague de tentatives d'hameçonnage de la part d'escrocs opportunistes, distincts des attaquants d'origine. Il vaut également la peine d'examiner vos relevés d'assurance maladie et vos documents d'explication des prestations pour détecter toute réclamation inconnue, ce qui peut être un signe précoce de fraude à l'identité médicale.

Il est important de noter que les affirmations de ShinyHunters concernant le volume et la sensibilité des données volées n'ont pas été entièrement vérifiées de manière indépendante. Traitez les publications non vérifiées sur les sites de fuite avec scepticisme et fiez-vous aux divulgations officielles pour connaître les détails confirmés sur ce qui a réellement été pris.

Et ensuite : poursuites judiciaires, délais et divulgation

Comme c'est souvent le cas après d'importantes revendications de violation impliquant des données sensibles, des actions en justice ont déjà commencé. Une poursuite a été engagée à la suite de la revendication portant sur 284 millions d'enregistrements, et d'autres développements juridiques sont probables alors que McKesson mène son enquête et ses obligations de divulgation. Vous pouvez suivre les développements de la poursuite judiciaire liée à la violation de données chez McKesson au fur et à mesure qu'ils se déroulent, car les litiges font souvent apparaître des détails supplémentaires sur l'ampleur de l'incident que les entreprises n'ont pas encore confirmés publiquement.

Pendant ce temps, le délai que ShinyHunters s'est imposé pour les négociations de rançon fait pression sur McKesson pour qu'elle réponde rapidement, mais les entreprises confrontées à des demandes d'extorsion ne paient généralement pas selon le calendrier de l'attaquant, et le faire n'offre aucune garantie que les données volées seront réellement supprimées ou gardées privées. Attendez-vous à ce que la situation évolue au cours des prochaines semaines, alors que McKesson émet des notifications officielles, que les régulateurs s'impliquent potentiellement et que davantage de détails sur la véritable ampleur de la violation sont révélés.

Ce que cela signifie pour vous

Pour la plupart des gens, le risque immédiat n'est pas la négociation de la rançon elle-même, mais ce qui arrive à leurs informations personnelles et de santé, que McKesson paie ou non. La revendication de ShinyHunters concernant la violation de données chez McKesson souligne une vérité plus large sur l'extorsion des données de santé : une fois que des enregistrements sensibles sont volés, la menace pour les patients existe qu'un paiement soit effectué ou non. Votre meilleure défense est une surveillance proactive plutôt que d'attendre de voir comment la négociation se déroule.

Points clés à retenir

  • Surveillez les lettres de notification officielles de violation de la part de McKesson ou de votre prestataire de soins de santé plutôt que de vous fier aux revendications non vérifiées publiées sur les sites de fuite.
  • Envisagez un gel du crédit ou une alerte à la fraude si vous pensez que vos données ont pu être incluses dans la violation.
  • Examinez les factures médicales et les relevés d'assurance pour détecter les signes de fraude à l'identité médicale.
  • Restez vigilant face aux tentatives d'hameçonnage qui peuvent faire référence à cette violation pour voler des informations supplémentaires.
  • Suivez les divulgations officielles et les procédures judiciaires pour obtenir des détails confirmés et vérifiés sur l'ampleur de l'incident.