McKesson, salah satu perusahaan distribusi layanan kesehatan terbesar di negara ini, telah mengonfirmasi bahwa mereka mengalami kebocoran data setelah kelompok pemerasan ShinyHunters mengklaim telah mencuri 284 juta rekaman yang berisi informasi identitas pribadi (PII) dan informasi kesehatan yang dilindungi (PHI). Konfirmasi ini datang saat tenggat waktu yang diberlakukan penyerang dilaporkan semakin dekat, meningkatkan taruhan bagi perusahaan yang menyentuh sebagian besar rantai pasokan farmasi dan medis AS.

Apa yang Diklaim ShinyHunters Telah Curi dari McKesson

ShinyHunters, sebuah kelompok yang dikenal dengan pencurian data skala besar dan kampanye pemerasan, telah mengklaim bertanggung jawab atas eksfiltrasi 284 juta rekaman dari sistem McKesson. Kelompok tersebut mengatakan data yang dicuri mencakup campuran PII, seperti nama dan detail kontak, bersama dengan PHI, kategori data terkait kesehatan yang membawa perlindungan hukum khusus berdasarkan peraturan seperti HIPAA. Karena McKesson beroperasi sebagai penghubung penting antara produsen obat, apotek, dan penyedia layanan kesehatan, cakupan data yang mereka tangani dapat mencakup rekaman pasien yang terkait dengan resep, pesanan pasokan medis, dan komunikasi penyedia, bukan hanya data dari satu rumah sakit atau klinik.

Skala besar dari klaim yang diambil, hampir 300 juta rekaman, akan menempatkan insiden ini di antara klaim pencurian data terkait layanan kesehatan terbesar dalam ingatan baru-baru ini. Pada saat konfirmasi, McKesson telah mengakui bahwa kebocoran terjadi, meskipun cakupan penuh dari apa yang sebenarnya diakses dan dicuri masih sedang ditentukan melalui investigasi perusahaan.

Mengapa Pencurian PII dan PHI Lebih Berbahaya daripada Kebocoran Biasa

Tidak semua kebocoran data membawa risiko yang sama, dan kombinasi PII dan PHI sangat mengkhawatirkan. PII saja, seperti nama, alamat, dan nomor telepon, sudah dapat memicu phishing dan pencurian identitas. Tetapi ketika PHI ditambahkan di atasnya, penjahat mendapatkan wawasan tentang riwayat medis, resep, atau kondisi kesehatan seseorang. Informasi itu dapat digunakan untuk merancang penipuan yang sangat meyakinkan, seperti pemberitahuan apotek palsu, klaim asuransi penipuan, atau pesan phishing yang ditargetkan yang merujuk detail medis nyata untuk terlihat sah.

PHI juga lebih sulit untuk diubah korban daripada kata sandi atau bahkan nomor Jaminan Sosial. Riwayat diagnosis atau catatan resep seseorang tidak kedaluwarsa atau diatur ulang, yang berarti data medis yang terekspos dapat tetap berguna bagi aktor jahat selama bertahun-tahun. Ini adalah bagian dari alasan mengapa data layanan kesehatan secara konsisten dijual dengan harga premium di pasar gelap dan mengapa kebocoran di distributor farmasi, jaringan rumah sakit, dan penanggung asuransi kesehatan cenderung menarik perhatian berkelanjutan dari kelompok pemerasan.

Konfirmasi McKesson dan Penjelasan Tenggat Waktu Pemerasan

Konfirmasi publik McKesson mengikuti pola yang sudah dikenal dalam kasus pemerasan sektor layanan kesehatan baru-baru ini: aktor ancaman mengklaim pencurian data besar, menetapkan tenggat waktu untuk pembayaran atau rilis publik, dan perusahaan yang ditargetkan berusaha memverifikasi dan menahan insiden tersebut di bawah tekanan publik. Ini bukan pertama kalinya McKesson berada di pusat kebuntuan pemerasan. Perusahaan juga sebelumnya disebut dalam klaim tebusan terpisah yang melibatkan kelompok Rhysida, sebuah kasus yang menyoroti paparan berkelanjutan McKesson terhadap serangan yang digerakkan pemerasan dan pola yang lebih luas dari perusahaan layanan kesehatan dan rantai pasokan yang ditargetkan oleh kelompok-kelompok ini.

Meskipun McKesson telah mengonfirmasi bahwa kebocoran terjadi, perusahaan belum merinci sejauh apa data yang diambil atau memvalidasi secara definitif angka 284 juta dari ShinyHunters. Perbedaan antara klaim penyerang dan kerugian yang dikonfirmasi adalah umum dalam situasi ini, dan skala sebenarnya sering menjadi lebih jelas hanya setelah investigasi forensik, meskipun kebocoran yang dikonfirmasi itu sendiri sudah cukup untuk meminta kewaspadaan dari siapa pun yang pernah berinteraksi dengan apotek, penyedia, atau saluran pasokan yang berafiliasi dengan McKesson.

Langkah-Langkah yang Harus Diambil Pasien dan Pelanggan Apotek Sekarang

Mengingat sifat rantai pasokan layanan kesehatan dari bisnis McKesson, banyak pasien mungkin bahkan tidak menyadari bahwa data mereka melewati sistem mereka, karena McKesson sering beroperasi di belakang layar untuk apotek dan penyedia daripada berinteraksi langsung dengan pasien. Namun, ada langkah-langkah konkret yang perlu dilakukan:

  • Waspadai upaya phishing yang merujuk detail medis spesifik, resep, atau nama penyedia, karena ini dapat menunjukkan penyalahgunaan PHI yang dicuri.
  • Pantau laporan bank dan asuransi untuk biaya atau klaim yang tidak dikenal yang diajukan atas nama Anda.
  • Pertimbangkan layanan pemantauan kredensial dan dark web, terutama mengingat skala rekaman yang diklaim ShinyHunters telah peroleh.
  • Berhati-hatilah dengan panggilan atau pesan yang tidak diminta yang mengaku dari apotek atau penyedia layanan kesehatan yang meminta untuk "memverifikasi" informasi pribadi.
  • Perhatikan pemberitahuan resmi dari McKesson atau apotek yang terpengaruh, yang mungkin mencakup panduan khusus setelah investigasi selesai.

Apa Artinya Ini bagi Anda

Bahkan jika Anda tidak pernah mendengar nama McKesson, perannya sebagai distributor layanan kesehatan berarti data Anda bisa menjadi bagian dari rekaman yang diproses melalui apotek atau penyedia yang mereka dukung. Kebocoran data McKesson yang melibatkan PHI adalah pengingat bahwa perusahaan rantai pasokan layanan kesehatan, bukan hanya rumah sakit dan penanggung asuransi, adalah target bernilai tinggi bagi kelompok pemerasan karena volume dan sensitivitas data yang mereka tangani. Sampai investigasi McKesson selesai, memperlakukan setiap komunikasi terkait medis dengan kewaspadaan ekstra adalah tindakan pencegahan yang wajar.

Kebocoran McKesson menegaskan tren yang lebih luas: penyerang semakin menargetkan jaringan penghubung sistem layanan kesehatan, bukan hanya institusi yang paling terlihat. Bagi pasien, respons praktisnya sama terlepas dari perusahaan mana yang salah menangani data: asumsikan terekspos, pantau sesuai, dan perlakukan komunikasi tak terduga terkait medis dengan kecurigaan. Tetap terinformasi saat investigasi McKesson berlanjut, dan meninjau bagaimana upaya pemerasan sebelumnya terhadap perusahaan terjadi, dapat membantu Anda mengukur risiko dunia nyata dan merespons dengan tepat daripada bereaksi karena panik.