McKesson, jedna z największych firm dystrybucyjnych w sektorze opieki zdrowotnej w kraju, potwierdziła, że doszło do naruszenia danych po tym, jak grupa wymuszająca ShinyHunters oświadczyła, że wykradła aż 284 miliony rekordów zawierających zarówno dane osobowe umożliwiające identyfikację (PII), jak i chronione informacje zdrowotne (PHI). Potwierdzenie pojawia się w momencie, gdy według doniesień zbliża się termin wyznaczony przez atakujących, co podnosi stawkę dla firmy, która obsługuje ogromną część amerykańskiego łańcucha dostaw farmaceutycznych i medycznych.

Co według ShinyHunters wykradziono z McKesson

ShinyHunters, grupa znana z zakrojonych na szeroką skalę kradzieży danych i kampanii wymuszających, przyznała się do odpowiedzialności za wyeksfiltrowanie 284 milionów rekordów z systemów McKesson. Grupa twierdzi, że skradzione dane obejmują mieszankę PII, taką jak imiona i nazwiska oraz dane kontaktowe, wraz z PHI, czyli kategorią danych związanych ze zdrowiem, które podlegają szczególnej ochronie prawnej na mocy przepisów takich jak HIPAA. Ponieważ McKesson działa jako kluczowe ogniwo między producentami leków, aptekami i podmiotami świadczącymi opiekę zdrowotną, zakres danych, którymi zarządza, może obejmować dokumentację pacjentów związaną z receptami, zamówieniami na materiały medyczne i komunikacją z dostawcami, a nie dane z pojedynczego szpitala czy kliniki.

Sama skala rzekomego łupu, blisko 300 milionów rekordów, umieściłaby ten incydent wśród większych zgłoszonych kradzieży danych związanych z opieką zdrowotną w ostatnim czasie. Na dzień potwierdzenia McKesson przyznał, że doszło do naruszenia, chociaż pełny zakres faktycznie uzyskanych i skradzionych danych jest nadal ustalany w ramach trwającego dochodzenia firmy.

Dlaczego kradzież PII i PHI jest bardziej niebezpieczna niż typowe naruszenie

Nie wszystkie naruszenia danych niosą ze sobą takie samo ryzyko, a połączenie PII i PHI jest szczególnie niepokojące. Samo PII, takie jak imiona i nazwiska, adresy i numery telefonów, może już napędzać phishing i kradzież tożsamości. Ale gdy dochodzi do tego PHI, przestępcy zyskują wgląd w historię medyczną, recepty lub stan zdrowia danej osoby. Te informacje mogą być wykorzystane do tworzenia bardzo przekonujących oszustw, takich jak fałszywe powiadomienia z aptek, oszukańcze roszczenia ubezpieczeniowe czy ukierunkowane wiadomości phishingowe, które odwołują się do prawdziwych danych medycznych, aby wyglądać na wiarygodne.

PHI jest również trudniejsze do zmiany dla ofiar niż hasło czy nawet numer ubezpieczenia społecznego. Historia diagnoz czy zapis recept nie wygasa ani nie resetuje się, co oznacza, że ujawnione dane medyczne mogą pozostać przydatne dla przestępców przez lata. To częściowo dlatego dane dotyczące opieki zdrowotnej konsekwentnie osiągają wysokie ceny na rynkach dark webu i dlaczego naruszenia w firmach dystrybucyjnych leków, sieciach szpitalnych i ubezpieczycielach zdrowotnych przyciągają stałą uwagę grup wymuszających.

Potwierdzenie McKesson i wyjaśnienie terminu wymuszenia

Publiczne potwierdzenie McKesson wpisuje się w znany schemat widoczny w ostatnich przypadkach wymuszeń w sektorze opieki zdrowotnej: podmiot zagrażający zgłasza dużą kradzież danych, wyznacza termin zapłaty lub publicznego ujawnienia, a firma będąca celem pracuje nad weryfikacją i opanowaniem incydentu pod presją publiczną. To nie pierwszy raz, kiedy McKesson znalazł się w centrum sporu o wymuszenie. Firma była wcześniej również wymieniana w osobnym roszczeniu o okup z udziałem grupy Rhysida, w sprawie, która zwróciła uwagę na ciągłe narażenie McKesson na ataki wymuszające oraz szerszy wzorzec, w którym grupy te wybierają firmy z sektora opieki zdrowotnej i łańcucha dostaw.

Chociaż McKesson potwierdził, że doszło do naruszenia, firma nie podała szczegółów dotyczących pełnego zakresu wykradzionych danych ani nie potwierdziła definitywnie liczby 284 milionów podanej przez ShinyHunters. Rozbieżności między twierdzeniami atakujących a potwierdzonymi stratami są w takich sytuacjach powszechne, a prawdziwa skala często staje się jasna dopiero po dochodzeniu kryminalistycznym, chociaż samo potwierdzone naruszenie wystarczy, aby uzasadnić ostrożność u każdego, kto miał kontakt z aptekami, podmiotami świadczącymi opiekę zdrowotną lub kanałami dostaw powiązanymi z McKesson.

Kroki, które powinni teraz podjąć pacjenci i klienci aptek

Ze względu na charakter działalności McKesson w łańcuchu dostaw opieki zdrowotnej wielu pacjentów może nawet nie zdawać sobie sprawy, że ich dane przechodziły przez jego systemy, ponieważ McKesson często działa w tle dla aptek i podmiotów świadczących opiekę zdrowotną, zamiast kontaktować się bezpośrednio z pacjentami. Mimo to warto podjąć konkretne kroki:

  • Uważaj na próby phishingu odwołujące się do konkretnych danych medycznych, recept lub nazw podmiotów świadczących opiekę zdrowotną, ponieważ mogą one wskazywać na niewłaściwe wykorzystanie skradzionych PHI.
  • Monitoruj wyciągi bankowe i ubezpieczeniowe pod kątem nieznanych opłat lub roszczeń złożonych na Twoje nazwisko.
  • Rozważ skorzystanie z usług monitorowania danych uwierzytelniających i dark webu, zwłaszcza biorąc pod uwagę skalę rekordów, które według ShinyHunters uzyskano.
  • Zachowaj ostrożność wobec nieproszonych połączeń lub wiadomości podających się za aptekę lub podmiot świadczący opiekę zdrowotną i proszących o "weryfikację" danych osobowych.
  • Śledź oficjalne powiadomienia od McKesson lub dotkniętych aptek, które mogą zawierać szczegółowe wskazówki po zakończeniu dochodzenia.

Co to oznacza dla Ciebie

Nawet jeśli nigdy nie słyszałeś o McKesson z nazwy, jego rola jako dystrybutora w ochronie zdrowia oznacza, że Twoje dane mogą być częścią dokumentacji przetwarzanej przez apteki lub podmioty świadczące opiekę zdrowotną, które wspiera. Naruszenie danych w McKesson z udziałem PHI przypomina, że firmy z łańcucha dostaw opieki zdrowotnej, nie tylko szpitale i ubezpieczyciele, są atrakcyjnymi celami dla grup wymuszających ze względu na ilość i wrażliwość przetwarzanych danych. Dopóki dochodzenie McKesson nie zostanie zakończone, traktowanie wszelkiej komunikacji związanej z opieką zdrowotną ze zwiększoną czujnością jest rozsądnym środkiem ostrożności.

Naruszenie w McKesson podkreśla szerszy trend: atakujący coraz częściej celują w tkankę łączną systemu opieki zdrowotnej, a nie tylko w najbardziej widoczne instytucje. Dla pacjentów praktyczna reakcja jest taka sama, niezależnie od tego, która firma dopuściła się naruszenia danych: zakładaj, że dane zostały ujawnione, monitoruj je odpowiednio i traktuj nieoczekiwane kontakty związane z opieką zdrowotną z podejrzliwością. Śledzenie postępów dochodzenia McKesson i analiza, jak wcześniejsze próby wymuszeń przeciwko tej firmie się potoczyły, może pomóc w ocenie rzeczywistego ryzyka i odpowiedniej reakcji, zamiast działać pod wpływem alarmu.