Apa yang Diklaim ShinyHunters Telah Dicuri dari McKesson
Kelompok pemerasan ShinyHunters telah memasang klaim terhadap McKesson Corporation, salah satu perusahaan distribusi layanan kesehatan terbesar di Amerika Serikat, dengan tuduhan telah mencuri sekitar 284 juta catatan. Kelompok ini menerbitkan daftarnya pada 31 Agustus dan menetapkan tenggat 1 September bagi McKesson untuk memulai negosiasi tebusan, menuntut sekitar $55 juta, salah satu tuntutan pemerasan tertinggi yang diungkapkan publik terkait klaim pelanggaran tunggal.
ShinyHunters adalah nama yang terkenal di dunia pemerasan, dengan sejarah pelanggaran berprofil tinggi dan taktik tebusan yang agresif. Pendekatannya biasanya mengikuti pola yang familiar: mencuri atau mengklaim telah mencuri data dalam volume besar, memublikasikan bukti atau sampel di situs kebocoran, dan menekan organisasi korban dengan tenggat publik yang ketat sebelum mengancam pengungkapan yang lebih luas atau penjualan data tersebut. McKesson telah mengonfirmasi bahwa mereka mengalami insiden keamanan siber, meskipun cakupan penuh, termasuk data apa yang sebenarnya diakses dan berapa banyak individu yang terdampak, masih sedang diverifikasi dan diungkapkan melalui saluran resmi.
Mengapa Data Layanan Kesehatan Menjadi Target Utama Pemerasan
Organisasi layanan kesehatan berada di dekat puncak daftar target kelompok pemerasan, dan tidak sulit untuk melihat alasannya. Catatan medis sering kali menggabungkan detail pribadi yang sangat sensitif, informasi asuransi, dan pengidentifikasi yang jauh lebih berharga dan jauh lebih sulit untuk diganti daripada nomor kartu kredit yang dicuri. Tidak seperti kartu yang disusupi, yang dapat dibatalkan dan diterbitkan ulang dalam hitungan menit, riwayat medis seseorang, kode diagnosis, atau catatan resep tidak kedaluwarsa dan tidak bisa begitu saja diganti.
Sifat permanen inilah yang membuat data layanan kesehatan sangat berguna bagi penjahat yang menjalankan skema pemerasan. Pelanggaran yang melibatkan ratusan juta catatan memberi penyerang daya ungkit yang sangat besar: ancaman membocorkan informasi kesehatan yang sensitif menciptakan tekanan tidak hanya dari dewan direksi dan tim hukum perusahaan, tetapi juga berpotensi dari regulator dan pasien itu sendiri. Perusahaan distribusi skala besar dan perusahaan terkait layanan kesehatan juga cenderung menyimpan data yang mengalir melalui berbagai sistem dan aplikasi pihak ketiga, yang dapat memperluas permukaan serangan potensial dan membuatnya lebih sulit untuk memperhitungkan sepenuhnya semua hal yang mungkin telah terekspos.
Cara Memeriksa Apakah Data Anda Telah Terekspos dan Membatasi Kerusakan
Jika Anda pernah menerima obat-obatan, resep, atau layanan layanan kesehatan yang terhubung dengan jaringan distribusi McKesson, baik secara langsung maupun melalui apotek atau penyedia layanan yang mengandalkan sistemnya, ada baiknya mengambil beberapa langkah pencegahan sekarang daripada menunggu surat pemberitahuan resmi tiba.
Mulailah dengan memantau komunikasi pemberitahuan pelanggaran resmi dari McKesson atau dari penyedia layanan kesehatan dan apotek Anda. Pemberitahuan ini, ketika diterbitkan, biasanya menjelaskan kategori data apa saja yang terlibat dan layanan pemulihan apa, seperti pemantauan kredit, yang ditawarkan. Sementara itu, pertimbangkan untuk memasang peringatan penipuan atau pembekuan kredit di biro kredit utama, karena pengidentifikasi pribadi yang terekspos dapat digunakan untuk pencurian identitas bahkan ketika nomor rekening keuangan tidak terlibat secara langsung. Berhati-hatilah terhadap panggilan, teks, atau email yang tidak diminta yang merujuk pada pelanggaran ini, karena peristiwa pemerasan seperti ini sering kali memicu gelombang upaya phishing dari penipu oportunistik, terpisah dari penyerang asli. Juga layak untuk meninjau pernyataan asuransi kesehatan dan dokumen penjelasan manfaat Anda untuk mencari klaim yang tidak dikenal, yang bisa menjadi tanda awal penipuan identitas medis.
Penting untuk dicatat bahwa klaim ShinyHunters tentang volume dan sensitivitas data yang dicuri belum sepenuhnya diverifikasi secara independen. Perlakukan postingan situs kebocoran yang tidak terverifikasi dengan skeptis, dan andalkan pengungkapan resmi untuk detail yang dikonfirmasi tentang apa yang sebenarnya diambil.
Apa yang Terjadi Selanjutnya: Gugatan, Tenggat, dan Pengungkapan
Seperti yang biasa terjadi setelah klaim pelanggaran besar yang melibatkan data sensitif, tindakan hukum telah dimulai. Sebuah gugatan telah muncul setelah klaim 284 juta catatan tersebut, dan perkembangan hukum lainnya kemungkinan akan terjadi saat McKesson menyelesaikan investigasi dan kewajiban pengungkapannya. Anda dapat mengikuti perkembangan gugatan pelanggaran data McKesson saat berlangsung, karena litigasi sering kali memunculkan detail tambahan tentang cakupan insiden yang belum dikonfirmasi secara publik oleh perusahaan.
Sementara itu, tenggat yang ditetapkan sendiri oleh ShinyHunters untuk negosiasi tebusan memberi tekanan pada McKesson untuk merespons dengan cepat, tetapi perusahaan yang menghadapi tuntutan pemerasan umumnya tidak membayar sesuai jadwal penyerang, dan melakukannya tidak memberikan jaminan bahwa data yang dicuri akan benar-benar dihapus atau dijaga kerahasiaannya. Perkirakan situasi ini akan berkembang dalam beberapa minggu mendatang saat McKesson menerbitkan pemberitahuan resmi, regulator berpotensi terlibat, dan lebih banyak detail tentang cakupan sebenarnya dari pelanggaran tersebut terungkap.
Apa Artinya Ini Bagi Anda
Bagi kebanyakan orang, risiko langsungnya bukanlah negosiasi tebusan itu sendiri, melainkan apa yang terjadi pada informasi pribadi dan kesehatan mereka terlepas dari apakah McKesson membayar atau tidak. Klaim pelanggaran data McKesson oleh ShinyHunters menegaskan kebenaran yang lebih luas tentang pemerasan data layanan kesehatan: setelah catatan sensitif dicuri, ancaman terhadap pasien ada terlepas dari apakah pembayaran dilakukan. Pertahanan terbaik Anda adalah pemantauan proaktif daripada menunggu untuk melihat bagaimana negosiasi berlangsung.
Poin-Poin Penting
- Pantau surat pemberitahuan pelanggaran resmi dari McKesson atau penyedia layanan kesehatan Anda daripada mengandalkan klaim situs kebocoran yang tidak terverifikasi.
- Pertimbangkan pembekuan kredit atau peringatan penipuan jika Anda yakin data Anda mungkin termasuk dalam pelanggaran ini.
- Tinjau tagihan medis dan pernyataan asuransi untuk tanda-tanda penipuan identitas medis.
- Tetap waspada terhadap upaya phishing yang mungkin merujuk pada pelanggaran ini untuk mencuri informasi tambahan.
- Ikuti pengungkapan resmi dan proses hukum untuk detail yang dikonfirmasi dan terverifikasi tentang cakupan insiden ini.




