McKesson, jedna od najvećih zdravstvenih distribucijskih tvrtki u zemlji, potvrdila je da je pretrpjela proboj podataka nakon što je iznudivačka skupina ShinyHunters tvrdila da je ukrala nevjerojatnih 284 milijuna zapisa koji sadrže i osobne podatke (PII) i zaštićene zdravstvene podatke (PHI). Potvrda dolazi dok navodno istječe rok koji je postavio napadač, što povećava uloge za tvrtku koja dodiruje ogroman udio američkog farmaceutskog i medicinskog opskrbnog lanca.

Što ShinyHunters tvrdi da je ukrao od McKessona

ShinyHunters, skupina poznata po velikim krađama podataka i iznudivačkim kampanjama, preuzela je odgovornost za izvlačenje 284 milijuna zapisa iz McKessonovih sustava. Skupina kaže da ukradeni podaci uključuju mješavinu PII-ja, poput imena i podataka za kontakt, zajedno s PHI-jem, kategorijom zdravstvenih podataka koja nosi posebne pravne zaštite prema propisima poput HIPAA-e. Budući da McKesson djeluje kao kritična karika između proizvođača lijekova, ljekarni i zdravstvenih pružatelja usluga, opseg podataka kojima upravlja može obuhvaćati zapise pacijenata povezane s receptima, narudžbama medicinske opreme i komunikacijom pružatelja usluga, a ne podatke iz jedne bolnice ili klinike.

Ogromna razmjera navodnog plijena, gotovo 300 milijuna zapisa, svrstala bi ovaj incident među veće tvrdnje o krađi zdravstvenih podataka u novijoj povijesti. Do trenutka potvrde, McKesson je priznao da je došlo do proboja, iako se puni opseg onoga što je stvarno pristupljeno i ukradeno još uvijek utvrđuje istragom tvrtke.

Zašto je krađa PII-ja i PHI-ja opasnija od tipičnog proboja

Nemaju svi proboji podataka isti rizik, a kombinacija PII-ja i PHI-ja posebno je zabrinjavajuća. Sam PII, poput imena, adresa i telefonskih brojeva, već može potaknuti phishing i krađu identiteta. Ali kada se na to doda PHI, kriminalci dobivaju uvid u nečiju medicinsku povijest, recepte ili zdravstvena stanja. Te se informacije mogu koristiti za izradu vrlo uvjerljivih prijevara, poput lažnih obavijesti ljekarni, lažnih zahtjeva za osiguranje ili ciljanih phishing poruka koje se pozivaju na stvarne medicinske podatke kako bi izgledale vjerodostojno.

PHI je također teže žrtvama promijeniti nego lozinku ili čak broj socijalnog osiguranja. Povijest dijagnoze ili evidencija recepata ne istječe niti se resetira, što znači da izloženi medicinski podaci mogu ostati korisni zlonamjernim akterima godinama. To je dio razloga zašto zdravstveni podaci dosljedno postižu premiju na tržištima dark weba i zašto proboji u farmaceutskim distribucijskim tvrtkama, bolničkim mrežama i zdravstvenim osiguravateljima privlače trajnu pozornost iznudivačkih skupina.

McKessonova potvrda i objašnjenje roka za iznudu

McKessonova javna potvrda slijedi poznati obrazac viđen u nedavnim slučajevima iznude u zdravstvenom sektoru: prijeteći akter tvrdi veliku krađu podataka, postavlja rok za plaćanje ili javno objavljivanje, a ciljana tvrtka radi na provjeri i obuzdavanju incidenta pod javnim pritiskom. Ovo nije prvi put da se McKesson našao u središtu iznudivačkog sukoba. Tvrtka je ranije također bila spomenuta u zasebnom zahtjevu za otkupninu koji uključuje skupinu Rhysida, slučaj koji je istaknuo McKessonovu stalnu izloženost napadima vođenim iznudom i širi obrazac zdravstvenih i opskrbnih tvrtki koje ove skupine izdvajaju.

Iako je McKesson potvrdio da je došlo do proboja, tvrtka nije detaljno opisala puni opseg uzetih podataka niti je definitivno potvrdila brojku ShinyHuntersa od 284 milijuna. Odstupanja između tvrdnji napadača i potvrđenih gubitaka uobičajena su u ovakvim situacijama, a pravi opseg često postaje jasniji tek nakon forenzičke istrage, iako je sam potvrđeni proboj dovoljan razlog za oprez svima koji su imali interakcije s McKesson povezanim ljekarnama, pružateljima usluga ili opskrbnim kanalima.

Koraci koje pacijenti i kupci ljekarni trebaju poduzeti sada

S obzirom na prirodu McKessonovog poslovanja u zdravstvenom opskrbnom lancu, mnogi pacijenti možda uopće ne shvaćaju da su njihovi podaci prošli kroz njegove sustave, jer McKesson često djeluje u pozadini za ljekarne i pružatelje usluga, a ne komunicira izravno s pacijentima. Ipak, postoje konkretni koraci koje vrijedi poduzeti:

  • Pazite na phishing pokušaje koji se pozivaju na specifične medicinske podatke, recepte ili imena pružatelja usluga, jer oni mogu ukazivati na zlouporabu ukradenog PHI-ja.
  • Pratite bankovne izvode i izvode osiguranja za nepoznate troškove ili zahtjeve podnesene u vaše ime.
  • Razmotrite usluge praćenja vjerodajnica i dark weba, posebno s obzirom na opseg zapisa za koje ShinyHunters tvrdi da ih je dobio.
  • Budite oprezni s neželjenim pozivima ili porukama koje tvrde da dolaze iz ljekarne ili zdravstvenog pružatelja usluga i traže "provjeru" osobnih podataka.
  • Pratite službene obavijesti McKessona ili pogođenih ljekarni, koje mogu uključivati posebne upute nakon završetka istrage.

Što to znači za vas

Čak i ako nikada niste čuli za McKesson po imenu, njegova uloga zdravstvenog distributera znači da bi vaši podaci mogli biti dio zapisa obrađenih kroz ljekarne ili pružatelje usluga koje podržava. Proboj podataka McKessona koji uključuje PHI podsjetnik je da su zdravstvene opskrbne tvrtke, ne samo bolnice i osiguravatelji, visokovrijedne mete za iznudivačke skupine zbog količine i osjetljivosti podataka kojima upravljaju. Dok McKessonova istraga ne bude završena, tretiranje bilo koje medicinski povezane komunikacije s povećanim oprezom razumna je mjera predostrožnosti.

Proboj McKessona naglašava širi trend: napadači sve više ciljaju vezivno tkivo zdravstvenog sustava, ne samo najvidljivije institucije. Za pacijente, praktični odgovor isti je bez obzira na to koja je tvrtka pogrešno postupila s podacima: pretpostavite izloženost, pratite u skladu s tim i tretirajte neočekivane medicinski povezane poruke sa sumnjom. Informiranje kako McKessonova istraga napreduje i pregled kako su se prethodni pokušaji iznude protiv tvrtke odvijali može vam pomoći procijeniti rizik u stvarnom svijetu i odgovoriti primjereno, umjesto reagirati iz uzbune.