McKesson, et av landets største helsevesen-distribusjonsselskaper, har bekreftet at de har blitt utsatt for et databrudd etter at utpressingsgruppen ShinyHunters hevdet å ha stjålet svimlende 284 millioner poster som inneholder både personlig identifiserbar informasjon (PII) og beskyttet helseinformasjon (PHI). Bekreftelsen kommer mens en angriperpålagt frist angivelig nærmer seg, noe som øker innsatsen for et selskap som berører en enorm andel av den amerikanske farmasøytiske og medisinske forsyningskjeden.

Hva ShinyHunters hevder å ha stjålet fra McKesson

ShinyHunters, en gruppe kjent for storskala datatyveri og utpressingskampanjer, har tatt på seg ansvaret for å ha eksfiltrert 284 millioner poster fra McKessons systemer. Gruppen sier at de stjålne dataene inkluderer en blanding av PII, som navn og kontaktinformasjon, sammen med PHI, kategorien helserelaterte data som har spesielle juridiske beskyttelser under regelverk som HIPAA. Ettersom McKesson opererer som en kritisk kobling mellom legemiddelprodusenter, apotek og helsepersonell, kan omfanget av dataene de håndterer omfatte pasientjournaler knyttet til resepter, medisinske forsyningsordrer og leverandørkommunikasjon, snarere enn data fra et enkelt sykehus eller en enkelt klinikk.

Den enorme skalaen av det påståtte utbyttet, nesten 300 millioner poster, vil plassere denne hendelsen blant de større helserelaterte datatyveripåstandene i nyere tid. Per bekreftelsen har McKesson erkjent at et brudd har skjedd, selv om det fulle omfanget av hva som faktisk ble aksessert og stjålet fortsatt fastsettes gjennom selskapets etterforskning.

Hvorfor tyveri av PII og PHI er farligere enn et typisk brudd

Ikke alle databrudd medfører samme risiko, og kombinasjonen av PII og PHI er spesielt bekymringsfull. PII alene, som navn, adresser og telefonnumre, kan allerede drive phishing og identitetstyveri. Men når PHI legges oppå, får kriminelle innsikt i en persons medisinske historie, resepter eller helsetilstander. Den informasjonen kan brukes til å lage svært overbevisende svindelforsøk, som falske apotekvarsler, uredelige forsikringskrav eller målrettede phishing-meldinger som refererer til ekte medisinske detaljer for å fremstå som legitime.

PHI er også vanskeligere for ofre å endre enn et passord eller til og med et personnummer. En persons diagnoshistorikk eller reseptjournal utløper ikke eller tilbakestilles ikke, noe som betyr at eksponerte medisinske data kan forbli nyttige for ondsinnede aktører i årevis. Dette er en del av grunnen til at helsedata konsekvent oppnår en premie på dark web-markedsplasser, og hvorfor brudd hos farmasøytiske distributører, sykehusnettverk og helseforsikringsselskaper har en tendens til å tiltrekke seg vedvarende oppmerksomhet fra utpressingsgrupper.

McKessons bekreftelse og utpressingsfristen forklart

McKessons offentlige bekreftelse følger et velkjent mønster sett i nyere utpressingssaker i helsesektoren: en trusselaktør hevder et stort datatyveri, setter en frist for betaling eller offentlig utgivelse, og det utsatte selskapet jobber med å verifisere og begrense hendelsen under offentlig press. Dette er ikke første gang McKesson befinner seg i sentrum av en utpressingsstrid. Selskapet ble også tidligere nevnt i et separat løsepengekrav som involverte Rhysida-gruppen, en sak som belyste McKessons pågående eksponering for utpressingsdrevne angrep og det bredere mønsteret der helse- og forsyningskjedebedrifter blir plukket ut av disse gruppene.

Selv om McKesson har bekreftet at et brudd har skjedd, har selskapet ikke detaljert det fulle omfanget av dataene som ble tatt eller definitivt validert ShinyHunters' tall på 284 millioner. Avvik mellom angriperes påstander og bekreftede tap er vanlige i disse situasjonene, og den sanne skalaen blir ofte klarere først etter rettsmedisinsk etterforskning, selv om selve det bekreftede bruddet er nok til å berettige forsiktighet for alle som har hatt interaksjon med McKesson-tilknyttede apotek, leverandører eller forsyningskanaler.

Steg pasienter og apotekkunder bør ta nå

Gitt McKessons rolle i helsevesenets forsyningskjede, kan mange pasienter ikke engang være klar over at dataene deres har passert gjennom systemene deres, siden McKesson ofte opererer i bakgrunnen for apotek og leverandører snarere enn å interagere direkte med pasienter. Likevel er det konkrete steg verdt å ta:

  • Vær oppmerksom på phishing-forsøk som refererer til spesifikke medisinske detaljer, resepter eller leverandørnavn, siden disse kan indikere misbruk av stjålet PHI.
  • Overvåk bank- og forsikringsoppgaver for ukjente belastninger eller krav innlevert i ditt navn.
  • Vurder kredential- og dark web-overvåkningstjenester, spesielt gitt skalaen av poster ShinyHunters hevder å ha fått tak i.
  • Vær forsiktig med uoppfordrede samtaler eller meldinger som hevder å være fra et apotek eller helsepersonell som ber om å "verifisere" personlig informasjon.
  • Hold øye med offisielle varsler fra McKesson eller berørte apotek, som kan inkludere spesifikk veiledning når etterforskningen er avsluttet.

Hva dette betyr for deg

Selv om du aldri har hørt om McKesson ved navn, betyr deres rolle som helsevesen-distributør at dataene dine kan være en del av poster som er behandlet gjennom apotek eller leverandører de støtter. McKesson-databruddet som involverer PHI er en påminnelse om at helsevesenets forsyningskjedebedrifter, ikke bare sykehus og forsikringsselskaper, er høyt verdsatte mål for utpressingsgrupper på grunn av volumet og sensitiviteten til dataene de håndterer. Inntil McKessons etterforskning er fullført, er det en rimelig forholdsregel å behandle all medisinsk relatert kommunikasjon med økt skepsis.

McKesson-bruddet understreker en bredere trend: Angripere retter seg i økende grad mot bindevevet i helsevesenet, ikke bare de mest synlige institusjonene. For pasienter er den praktiske responsen den samme uansett hvilket selskap som mishandlet dataene: anta eksponering, overvåk deretter, og behandl uventet medisinsk relatert oppsøkende kontakt med mistenksomhet. Å holde seg informert etter hvert som McKessons etterforskning skrider frem, og gjennomgå hvordan tidligere utpressingsforsøk mot selskapet utspilte seg, kan hjelpe deg med å vurdere den reelle risikoen og respondere hensiktsmessig snarere enn å reagere i alarm.