Co się stało w naruszeniu danych McKesson

Wyciek danych powiązany z McKesson, jednym z największych dystrybutorów farmaceutycznych w Stanach Zjednoczonych, ujawnił 6,4 miliona unikalnych adresów e-mail. Według doniesień na temat tego incydentu, grupa wymuszająca znana jako ShinyHunters rzekomo zażądała od McKesson 55,2 miliona dolarów, aby zapobiec publikacji skradzionych rekordów. Ujawnienie adresów e-mail w naruszeniu danych McKesson najwyraźniej trafiło do opinii publicznej po tym, jak żądanie nie zostało spełnione, a przynajmniej nie na warunkach napastników.

McKesson odgrywa kluczową rolę w łańcuchu dostaw opieki zdrowotnej, dystrybuując leki i produkty medyczne do świadczeniodawców w całym kraju. Ta skala jest dokładnie powodem, dla którego naruszenie dotyczące tej firmy jest istotne: nawet wyciek ograniczony do adresów e-mail, a nie dokumentacji medycznej czy danych płatniczych, może dotknąć miliony osób, które nie miały bezpośredniego związku z naruszonymi systemami poza tym, że znajdowały się w jakiejś bazie danych w ramach łańcucha dostaw.

Podobnie jak w przypadku wielu zakrojonych na szeroką skalę prób wymuszenia, dokładna metoda początkowego dostępu i pełny zakres dodatkowych typów danych nie zostały w pełni ujawnione. Potwierdzona jest skala: 6,4 miliona unikalnych adresów e-mail krążących obecnie w związku z tym incydentem, powiązanych z żądaniem okupu w wysokości dziesiątek milionów dolarów.

Jak sprawdzić, czy Twój e-mail został ujawniony

Jeśli kiedykolwiek miałeś kontakt z McKesson bezpośrednio lub pośrednio przez świadczeniodawcę opieki zdrowotnej, aptekę bądź dostawcę produktów medycznych korzystającego z sieci dystrybucyjnej McKesson, warto sprawdzić, czy Twój adres e-mail pojawia się w tym wycieku. Najbardziej niezawodnym darmowym narzędziem do tego jest haveibeenpwned.com, powszechnie używana usługa powiadamiania o naruszeniach danych, która pozwala wyszukać swój adres e-mail w znanych wyciekłych zbiorach danych.

Wystarczy wpisać swój adres e-mail na stronie, a ona poinformuje Cię, czy Twoje dane pojawiły się w tym naruszeniu lub innych. Jeśli Twój adres się znajdzie, nie panikuj, ale potraktuj to poważnie. Sam ujawniony adres e-mail nie jest katastrofą, ale staje się punktem wyjścia do dalszych ataków w połączeniu z taktykami opisanymi poniżej.

Warto również sprawdzić inne adresy e-mail używane do kont związanych z opieką zdrowotną, ubezpieczeniem lub apteką, ponieważ tego typu naruszenia często dotyczą wielu powiązanych kont, a nie pojedynczego adresu.

Natychmiastowe kroki: 2FA, menedżery haseł i czujność na phishing

Gdy adres e-mail zostanie ujawniony w naruszeniu, zazwyczaj staje się celem dwóch kolejnych zagrożeń: phishingu i credential stuffingu. Napastnicy wiedzą, że adres jest aktywny i powiązany z prawdziwą osobą, co czyni go bardziej wartościowym do tworzenia przekonujących e-maili phishingowych, czasami odwołujących się do usług zdrowotnych lub farmaceutycznych w celu zwiększenia wiarygodności.

Kilka konkretnych kroków znacząco zmniejsza ryzyko:

  • Włącz uwierzytelnianie dwuskładnikowe (2FA) na swoim koncie e-mail i wszelkich portalach związanych z opieką zdrowotną. Nawet jeśli napastnicy zdobędą Twoje hasło przez inny wyciek, 2FA blokuje większość nieautoryzowanych prób logowania.
  • Korzystaj z menedżera haseł, aby upewnić się, że nie używasz tych samych haseł w różnych kontach. Ataki credential stuffing opierają się na ponownym wykorzystywaniu tego samego hasła na wielu stronach, więc unikalne hasło dla każdego konta ogranicza szkody wynikające z jakiegokolwiek pojedynczego naruszenia.
  • Zachowaj sceptycyzm wobec niechcianych e-maili odwołujących się do McKesson, Twojej apteki lub świadczeniodawcy opieki zdrowotnej, zwłaszcza tych nalegających na natychmiastowe działanie, proszących o weryfikację danych konta lub zawierających nieoczekiwane załączniki bądź linki.
  • Monitoruj swoje konta pod kątem nietypowej aktywności w nadchodzących tygodniach i miesiącach, ponieważ skradzione dane z takich naruszeń mogą krążyć i być wykorzystywane na długo po tym, jak początkowy incydent stanie się publicznie znany.

Te kroki nie cofną ujawnienia adresu e-mail, ale znacząco odcinają ścieżki, którymi napastnicy przekształcają to ujawnienie w coś bardziej szkodliwego, jak przejęcie konta czy kradzież tożsamości.

Dlaczego naruszenia danych w opiece zdrowotnej wciąż narażają konsumentów na ryzyko

Firmy z sektora opieki zdrowotnej i farmaceutycznego dysponują ogromnymi zasobami danych osobowych, a ich rozbudowane łańcuchy dostaw, od dystrybutorów przez świadczeniodawców po usługi rozliczeniowe, tworzą wiele potencjalnych punktów awarii. Grupy wymuszające takie jak ShinyHunters coraz częściej celują w te organizacje właśnie dlatego, że dane są wrażliwe, a presja, by uniknąć publicznego ujawnienia, jest wysoka, co czyni żądania okupu w wysokości raportowanych 55,2 miliona dolarów częścią szerszego wzorca, a nie izolowaną taktyką.

Ten wzorzec nie jest unikalny dla opieki zdrowotnej. Grupy ransomware i wymuszające stosowały podobne taktyki nacisku również wobec celów rządowych; wyciek 1,4 miliona plików z sieci rządowej Berlina przez grupę ransomware Rhysida po odmowie zapłaty przez urzędników ilustruje, jak te grupy realizują swoje groźby, gdy żądania nie zostaną spełnione, niezależnie od sektora. Wspólnym wątkiem jest monetyzacja: jeśli organizacja zapłaci, dane teoretycznie pozostają prywatne; jeśli nie, dane zostają opublikowane lub sprzedane, a konsumenci ponoszą ryzyko w każdym przypadku.

Co to oznacza dla Ciebie

Dla większości osób dotkniętych naruszeniem danych McKesson ujawnienie adresu e-mail oznacza podwyższone ryzyko ukierunkowanego phishingu, a nie natychmiastową stratę finansową. Ale to ryzyko narasta z czasem, zwłaszcza jeśli ten sam adres e-mail jest używany w wielu kontach ze słabymi lub powielonymi hasłami. Praktyczna reakcja jest prosta: zweryfikuj swoje narażenie, wzmocnij bezpieczeństwo konta i zachowaj czujność wobec podejrzanych wiadomości odwołujących się do usług zdrowotnych lub bezpośrednio do McKesson.

Praktyczne wnioski

  • Sprawdź swój adres e-mail na haveibeenpwned.com, aby zobaczyć, czy pojawia się w naruszeniu McKesson lub powiązanych wyciekach.
  • Włącz uwierzytelnianie dwuskładnikowe dla swojego e-maila oraz wszelkich kont związanych z opieką zdrowotną lub apteką.
  • Wprowadź menedżer haseł i wyeliminuj ponownie używane hasła w wrażliwych kontach.
  • Traktuj nieoczekiwane e-maile odwołujące się do McKesson, Twojej apteki lub świadczeniodawcy opieki zdrowotnej z ostrożnością, szczególnie te proszące o dane osobowe lub nalegające na pilne działanie.
  • Kontynuuj monitorowanie swoich kont w nadchodzących tygodniach, ponieważ dane z dużych naruszeń często powracają w późniejszych kampaniach phishingowych i oszustwach.