Wat er gebeurde bij het McKesson-datalek

Een datalek gekoppeld aan McKesson, een van de grootste farmaceutische distributeurs in de Verenigde Staten, heeft 6,4 miljoen unieke e-mailadressen blootgelegd. Volgens berichtgeving over het incident eiste de afpersingsgroep die bekendstaat als ShinyHunters naar verluidt $55,2 miljoen van McKesson om te voorkomen dat de gestolen gegevens zouden worden gepubliceerd. De e-mailblootstelling bij het McKesson-datalek lijkt openbaar te zijn geworden nadat aan die eis niet was voldaan, of althans niet op de voorwaarden van de aanvallers.

McKesson speelt een cruciale rol in de zorgketen en distribueert farmaceutische en medische producten naar zorgverleners in het hele land. Juist die schaal maakt een datalek bij het bedrijf significant: zelfs een lek dat beperkt blijft tot e-mailadressen, in plaats van medische dossiers of betaalgegevens, kan miljoenen mensen treffen die geen directe relatie hadden met de getroffen systemen, behalve dat ze ergens in de toeleveringsketen in een database stonden.

Zoals bij veel grootschalige afpersingspogingen zijn de exacte methode van initiële toegang en de volledige omvang van aanvullende betrokken gegevenstypen niet volledig in detail bekendgemaakt. Wat bevestigd is, is de schaal: 6,4 miljoen unieke e-mailadressen die nu als onderdeel van dit incident circuleren, gekoppeld aan een losgeldeis van tientallen miljoenen dollars.

Hoe u kunt controleren of uw e-mailadres is blootgesteld

Als u ooit direct met McKesson te maken hebt gehad, of indirect via een zorgverlener, apotheek of medische leverancier die afhankelijk is van McKessons distributienetwerk, is het de moeite waard om te controleren of uw e-mailadres in dit lek voorkomt. De meest betrouwbare gratis tool hiervoor is haveibeenpwned.com, een veelgebruikte dienst voor datalekmeldingen waarmee u uw e-mailadres kunt vergelijken met bekende gelekte datasets.

Voer simpelweg uw e-mailadres in op de site en deze vertelt u of uw gegevens in dit datalek of andere zijn verschenen. Als uw adres inderdaad opduikt, raak dan niet in paniek, maar neem het wel serieus. Een blootgesteld e-mailadres alleen is niet catastrofaal, maar het wordt een lanceerplatform voor verdere aanvallen in combinatie met de hieronder beschreven tactieken.

Het is ook de moeite waard om eventuele andere e-mailadressen te controleren die u gebruikt voor zorg-, verzekerings- of apotheekaccounts, aangezien datalekken zoals dit vaak meerdere gekoppelde accounts treffen in plaats van één enkel adres.

Onmiddellijke stappen: 2FA, wachtwoordmanagers en waakzaamheid voor phishing

Zodra een e-mailadres bij een datalek is blootgesteld, wordt het doorgaans een doelwit voor twee vervolgrisico's: phishing en credential stuffing. Aanvallers weten dat het adres actief is en aan een echte persoon is gekoppeld, wat het waardevoller maakt voor het opstellen van overtuigende phishing-e-mails, soms met verwijzingen naar zorg- of apotheekdiensten om de geloofwaardigheid te vergroten.

Een paar concrete stappen verkleinen uw risico aanzienlijk:

  • Schakel tweefactorauthenticatie (2FA) in voor uw e-mailaccount en alle zorggerelateerde portalen. Zelfs als aanvallers uw wachtwoord via een ander lek verkrijgen, blokkeert 2FA de meeste ongeoorloofde inlogpogingen.
  • Gebruik een wachtwoordmanager om ervoor te zorgen dat u wachtwoorden niet hergebruikt across accounts. Credential-stuffingaanvallen zijn afhankelijk van mensen die hetzelfde wachtwoord op meerdere sites hergebruiken, dus een uniek wachtwoord voor elk account beperkt de schade van welk afzonderlijk datalek dan ook.
  • Wees sceptisch over ongevraagde e-mails die verwijzen naar McKesson, uw apotheek of uw zorgverlener, vooral berichten die aandringen op onmiddellijke actie, u vragen accountgegevens te verifiëren of onverwachte bijlagen of links bevatten.
  • Houd uw accounts in de gaten voor ongebruikelijke activiteit in de komende weken en maanden, aangezien gestolen gegevens uit datalekken zoals dit kunnen circuleren en nog lang nadat het initiële incident openbaar wordt, kunnen worden gebruikt.

Deze stappen draaien een e-mailblootstelling niet terug, maar ze snijden de paden waarlangs aanvallers die blootstelling omzetten in iets schadelijkers, zoals accountovername of identiteitsdiefstal, substantieel af.

Waarom datalekken in de zorg consumenten blijven blootstellen aan risico's

Zorg- en farmaceutische bedrijven beschikken over enorme hoeveelheden persoonlijke gegevens, en hun uitgebreide toeleveringsketens, van distributeurs tot zorgverleners tot factureringsdiensten, creëren veel mogelijke zwakke punten. Afpersingsgroepen zoals ShinyHunters hebben steeds vaker op deze organisaties gemikt, juist omdat de gegevens gevoelig zijn en de druk om openbare blootstelling te voorkomen hoog is, waardoor losgeldeisen zoals het gerapporteerde bedrag van $55,2 miljoen deel uitmaken van een breder patroon in plaats van een geïsoleerde tactiek.

Dit patroon is niet uniek voor de zorg. Ransomware- en afpersingsgroepen hebben vergelijkbare druktactieken ook tegen overheidsdoelen toegepast; het lek van 1,4 miljoen bestanden uit het overheidsnetwerk van Berlijn door de Rhysida-ransomwaregroep nadat functionarissen weigerden te betalen, illustreert hoe deze groepen dreigementen nakomen wanneer eisen niet worden ingewilligd, ongeacht de betrokken sector. De rode draad is monetisering: als een organisatie betaalt, blijven de gegevens theoretisch privé; als dat niet gebeurt, worden de gegevens gepubliceerd of verkocht, en de consument draagt hoe dan ook het daaruit voortvloeiende risico.

Wat dit voor u betekent

Voor de meeste mensen die door het McKesson-datalek zijn getroffen, betekent e-mailblootstelling een verhoogd risico op gerichte phishing in plaats van onmiddellijk financieel verlies. Maar dat risico stapelt zich in de loop van de tijd op, vooral als hetzelfde e-mailadres opnieuw wordt gebruikt voor meerdere accounts met zwakke of identieke wachtwoorden. De praktische reactie is eenvoudig: verifieer uw blootstelling, versterk de beveiliging van uw account en blijf alert op verdachte berichten die verwijzen naar zorgdiensten of rechtstreeks naar McKesson.

Bruikbare conclusies

  • Controleer uw e-mailadres op haveibeenpwned.com om te zien of het voorkomt in het McKesson-datalek of gerelateerde lekken.
  • Schakel tweefactorauthenticatie in voor uw e-mail en alle zorg- of apotheekaccounts.
  • Schaf een wachtwoordmanager aan en elimineer hergebruikte wachtwoorden voor gevoelige accounts.
  • Behandel onverwachte e-mails die verwijzen naar McKesson, uw apotheek of zorgverlener met voorzichtigheid, vooral berichten die om persoonlijke informatie vragen of aandringen op onmiddellijke actie.
  • Blijf uw accounts de komende weken in de gaten houden, aangezien gegevens uit grote datalekken vaak opduiken in latere phishing- en fraudecampagnes.