McKesson, een van de grootste zorgdistributiebedrijven van het land, heeft bevestigd dat het te maken heeft gehad met een datalek, nadat de afpersingsgroep ShinyHunters beweerde maar liefst 284 miljoen records te hebben gestolen met zowel persoonlijk identificeerbare informatie (PII) als beschermde gezondheidsinformatie (PHI). De bevestiging komt terwijl er naar verluidt een door aanvallers opgelegde deadline dreigt, wat de inzet verhoogt voor een bedrijf dat een enorm deel van de Amerikaanse farmaceutische en medische toeleveringsketen raakt.
Wat ShinyHunters beweert te hebben gestolen van McKesson
ShinyHunters, een groep die bekend staat om grootschalige diefstal van gegevens en afpersingscampagnes, heeft de verantwoordelijkheid opgeëist voor het exfiltreren van 284 miljoen records uit de systemen van McKesson. De groep zegt dat de gestolen gegevens een mix bevatten van PII, zoals namen en contactgegevens, samen met PHI, de categorie gezondheidsgerelateerde gegevens die speciale wettelijke bescherming geniet onder regelgeving zoals HIPAA. Omdat McKesson fungeert als een cruciale schakel tussen farmaceutische fabrikanten, apotheken en zorgverleners, kan de omvang van de gegevens die het bedrijf verwerkt zich uitstrekken over patiëntdossiers die verband houden met recepten, medische leveringsorders en communicatie met zorgverleners, in plaats van gegevens van één enkel ziekenhuis of kliniek.
De enorme omvang van de vermeende buit, bijna 300 miljoen records, zou dit incident tot een van de grotere gezondheidsgerelateerde diefstalclaims van de afgelopen tijd maken. Op het moment van de bevestiging heeft McKesson toegegeven dat er een inbreuk heeft plaatsgevonden, hoewel de volledige omvang van wat daadwerkelijk is ingezien en gestolen nog wordt vastgesteld via het onderzoek van het bedrijf.
Waarom diefstal van PII en PHI gevaarlijker is dan een typisch datalek
Niet alle datalekken brengen hetzelfde risico met zich mee, en de combinatie van PII en PHI is bijzonder zorgwekkend. PII alleen, zoals namen, adressen en telefoonnummers, kan al phishing en identiteitsdiefstal voeden. Maar wanneer PHI daar bovenop komt, krijgen criminelen inzicht in iemands medische geschiedenis, recepten of gezondheidsomstandigheden. Die informatie kan worden gebruikt om zeer overtuigende oplichting op te zetten, zoals neppe apotheekmeldingen, frauduleuze verzekeringsclaims of gerichte phishingberichten die verwijzen naar echte medische gegevens om legitiem te lijken.
PHI is voor slachtoffers ook moeilijker te wijzigen dan een wachtwoord of zelfs een burgerservicenummer. De diagnosegeschiedenis of het receptenverleden van een persoon vervalt of reset niet, wat betekent dat blootgestelde medische gegevens jarenlang bruikbaar kunnen blijven voor kwaadwillenden. Dit is mede de reden waarom zorggegevens consequent een premie opbrengen op darkweb-marktplaatsen en waarom datalekken bij farmaceutische distributeurs, ziekenhuisnetwerken en zorgverzekeraars doorgaans aanhoudende aandacht trekken van afpersingsgroepen.
McKesson's bevestiging en de afpersingsdeadline uitgelegd
De publieke bevestiging van McKesson volgt een bekend patroon dat recentelijk is gezien bij afpersingszaken in de zorgsector: een dreigactor claimt een grote diefstal van gegevens, stelt een deadline voor betaling of openbaarmaking, en het doelwitbedrijf werkt aan het verifiëren en indammen van het incident onder publieke druk. Dit is niet de eerste keer dat McKesson zich in het middelpunt van een afpersingsgeschil bevindt. Het bedrijf werd eerder ook genoemd in een afzonderlijke losgeldclaim waarbij de Rhysida-groep betrokken was, een zaak die McKesson's voortdurende blootstelling aan afpersingsgedreven aanvallen benadrukte en het bredere patroon dat zorg- en toeleveringsbedrijven door deze groepen worden uitgekozen.
Hoewel McKesson heeft bevestigd dat er een inbreuk heeft plaatsgevonden, heeft het bedrijf de volledige omvang van de gestolen gegevens niet gedetailleerd of het cijfer van 284 miljoen van ShinyHunters definitief gevalideerd. Verschillen tussen de claims van aanvallers en bevestigde verliezen komen in deze situaties vaak voor, en de werkelijke omvang wordt vaak pas duidelijker na forensisch onderzoek, hoewel de bevestigde inbreuk op zichzelf al voldoende reden is voor voorzichtigheid voor iedereen die te maken heeft gehad met McKesson-gelieerde apotheken, zorgverleners of toeleveringskanalen.
Stappen die patiënten en apotheekklanten nu moeten nemen
Gezien de aard van de zorgtoeleveringsketen van McKesson's bedrijf, realiseren veel patiënten zich misschien niet eens dat hun gegevens door de systemen zijn gegaan, omdat McKesson vaak achter de schermen werkt voor apotheken en zorgverleners in plaats van rechtstreeks met patiënten te communiceren. Toch zijn er concrete stappen die de moeite waard zijn:
- Let op phishingpogingen die verwijzen naar specifieke medische gegevens, recepten of namen van zorgverleners, aangezien deze kunnen wijzen op misbruik van gestolen PHI.
- Controleer bank- en verzekeringsafschriften op onbekende kosten of claims die op uw naam zijn ingediend.
- Overweeg diensten voor monitoring van inloggegevens en darkweb, vooral gezien de omvang van de records waarvan ShinyHunters beweert ze te hebben verkregen.
- Wees voorzichtig met ongevraagde oproepen of berichten die beweren van een apotheek of zorgverlener te zijn en vragen om persoonlijke informatie te "verifiëren".
- Houd officiële meldingen van McKesson of betrokken apotheken in de gaten, die mogelijk specifieke richtlijnen bevatten zodra het onderzoek is afgerond.
Wat dit voor u betekent
Zelfs als u nog nooit van McKesson heeft gehoord, betekent zijn rol als zorgdistributeur dat uw gegevens deel kunnen uitmaken van dossiers die zijn verwerkt via apotheken of zorgverleners die het ondersteunt. Het McKesson-datalek met PHI is een herinnering dat zorgtoeleveringsbedrijven, niet alleen ziekenhuizen en verzekeraars, waardevolle doelwitten zijn voor afpersingsgroepen vanwege de omvang en gevoeligheid van de gegevens die ze verwerken. Totdat het onderzoek van McKesson is afgerond, is het behandelen van medisch gerelateerde communicatie met verhoogde waakzaamheid een redelijke voorzorgsmaatregel.
Het McKesson-datalek onderstreept een bredere trend: aanvallers richten zich steeds meer op het verbindende weefsel van het zorgsysteem, niet alleen op de meest zichtbare instellingen. Voor patiënten is de praktische reactie hetzelfde, ongeacht welk bedrijf de gegevens heeft gemist: ga uit van blootstelling, monitor dienovereenkomstig en behandel onverwachte medisch gerelateerde communicatie met achterdocht. Op de hoogte blijven terwijl het onderzoek van McKesson vordert, en bekijken hoe eerdere afpersingspogingen tegen het bedrijf zijn verlopen, kan u helpen het reële risico in te schatten en passend te reageren in plaats van vanuit paniek te handelen.




