McKesson侵害で何が起きたのか
米国最大級の医薬品卸売業者の一つであるMcKessonに関連するデータ漏洩により、640万件の固有のメールアドレスが公開された。この事件に関する報道によると、ShinyHuntersとして知られる恐喝グループが、盗んだ記録の公開を阻止するためにMcKessonに対して5,520万ドルを要求したとされている。McKessonのデータ侵害によるメール露出は、この要求が満たされなかった後、あるいは少なくとも攻撃者の条件で満たされなかった後に公表されたようだ。
McKessonは医療サプライチェーンにおいて極めて重要な役割を担っており、全国の医療提供者に医薬品や医療製品を流通させている。その規模こそが、同社に関わる侵害が重大である理由である。たとえ医療記録や支払データではなくメールアドレスに限定された漏洩であっても、サプライチェーンのどこかにあるデータベースに含まれていたというだけで、侵害されたシステムと直接の関係を持たなかった何百万人もの人々に影響を与えうる。
多くの大規模恐喝の試みと同様に、初期アクセスの正確な方法や関与した追加データ型の全範囲は完全には明らかにされていない。確認されているのは規模である。640万件の固有のメールアドレスが現在この事件の一部として流布しており、数千万ドル規模の身代金要求と結びついている。
自分のメールが露出したか確認する方法
McKessonと直接やり取りしたことがある場合、またはMcKessonの流通ネットワークに依存する医療提供者、薬局、医療用品供給業者を通じて間接的に関わったことがある場合は、自分のメールアドレスがこの漏洩に含まれていないか確認する価値がある。これに最も信頼できる無料ツールはhaveibeenpwned.comであり、これは広く利用されている侵害通知サービスで、既知の漏洩データセットに対してメールアドレスを検索できる。
サイトでメールアドレスを入力するだけで、あなたの情報がこの侵害や他の侵害に現れているかどうかを教えてくれる。もしあなたのアドレスが見つかったとしても、慌てる必要はないが、真剣に受け止めるべきである。露出したメールアドレスそれ自体は壊滅的なものではないが、以下に述べる手口と組み合わさると、さらなる攻撃の足がかりとなる。
医療、保険、薬局のアカウントに使用している他のメールアドレスも確認する価値がある。このような侵害は、単一のアドレスではなく、複数のリンクされたアカウントに影響を与えることが多いからである。
即座に取るべき措置:2FA、パスワードマネージャー、フィッシングへの警戒
メールアドレスが侵害で露出すると、通常それは2つの二次的脅威の標的となる。フィッシングとクレデンシャルスタッフィングである。攻撃者はそのアドレスが有効で実在の人物に結びついていることを知っているため、説得力のあるフィッシングメールを作成する上でより価値が高くなる。時には信憑性を高めるために医療や薬局サービスに言及することもある。
いくつかの具体的な措置がリスクを大幅に減らす:
- メールアカウントと医療関連のポータルで二要素認証(2FA)を有効にする。たとえ攻撃者が別の漏洩を通じてパスワードを入手しても、2FAはほとんどの不正ログイン試行を阻止する。
- パスワードマネージャーを使用して、アカウント間でパスワードを再利用していないことを確認する。クレデンシャルスタッフィング攻撃は、人々が複数のサイトで同じパスワードを再利用することに依存しているため、すべてのアカウントに固有のパスワードを使うことで、単一の侵害による被害を限定できる。
- McKesson、あなたの薬局、または医療提供者に言及する一方的なメールには懐疑的になる。特に即時の行動を促すもの、アカウント詳細の確認を求めるもの、予期しない添付ファイルやリンクを含むものには注意する。
- 今後の数週間から数か月にわたり、アカウントの異常な活動を監視する。このような侵害で盗まれたデータは、最初の事件が公表された後も長く流布し、悪用される可能性があるからである。
これらの措置はメール露出をなかったことにはできないが、攻撃者がその露出をアカウント乗っ取りや身元詐欺など、より深刻なものに変えるために用いる経路を大幅に遮断する。
医療データ侵害が消費者のリスクを高め続ける理由
医療および製薬企業は膨大な個人データの山を抱えており、流通業者から医療提供者、請求サービスに至るまでの拡張されたサプライチェーンは、多くの潜在的な故障点を生み出している。ShinyHuntersのような恐喝グループがこれらの組織をますます標的にしているのは、まさにデータが機密性が高く、公的露出を避けたいという圧力が高いためであり、報道された5,520万ドルという身代金要求を孤立した手法ではなく、より広範なパターンの一部にしている。
このパターンは医療業界に固有のものではない。ランサムウェアおよび恐喝グループは政府の標的に対しても同様の圧力戦術を適用してきた。当局が支払いを拒否した後にRhysidaランサムウェアグループがベルリン政府ネットワークから140万件のファイルを漏洩させた事件は、関係するセクターに関係なく、要求が満たされない場合にこれらのグループが脅威を実行に移すことを示している。共通する糸は金銭化である。組織が支払えば、データは理論上非公開のままとなる。支払わなければ、データは公開または販売され、いずれにせよ消費者が下流のリスクを負う。
これがあなたにとって意味すること
McKessonのデータ侵害の影響を受けたほとんどの人にとって、メール露出は即時の金銭的損失ではなく、標的型フィッシングのリスク上昇を意味する。しかしそのリスクは時間とともに複合し、特に同じメールアドレスが弱いまたは重複したパスワードで複数のアカウントに再利用されている場合にそうなる。実践的な対応は単純である。自分の露出を確認し、アカウントのセキュリティを強化し、医療サービスやMcKessonに直接言及する不審なメッセージに警戒し続けることである。
実行可能な要点
- haveibeenpwned.comで自分のメールアドレスを確認し、McKessonの侵害や関連する漏洩に現れているかどうかを調べる。
- メールおよび医療・薬局アカウントの二要素認証を有効にする。
- パスワードマネージャーを導入し、機密性の高いアカウント間でのパスワード再利用をなくす。
- McKesson、あなたの薬局、または医療提供者に言及する予期しないメールには注意して対応する。特に個人情報を要求したり、緊急の行動を促したりするものには注意する。
- 大規模な侵害のデータは後のフィッシングや詐欺キャンペーンで再浮上することが多いため、今後数週間にわたりアカウントの監視を続ける。




