O Que Aconteceu no Vazamento de Dados da McKesson

A McKesson Corporation, uma das maiores empresas de distribuição de saúde dos Estados Unidos, confirmou que sofreu um vazamento de dados. A confirmação veio depois que o grupo de extorsão ShinyHunters alegou ter roubado 284 milhões de registros dos sistemas da empresa e exigiu um resgate de US$ 55 milhões em troca de não divulgar ou vender os dados.

O papel da McKesson na cadeia de suprimentos de saúde significa que a empresa lida com enormes volumes de informações sensíveis, incluindo dados relacionados a pacientes, farmácias e prestadores de serviços de saúde em todo o país. Quando uma empresa dessa escala confirma acesso não autorizado aos seus sistemas, a exposição potencial não se limita aos funcionários ou clientes da McKesson. Ela pode se espalhar para qualquer pessoa cujas informações relacionadas à saúde passaram pelas redes da McKesson em algum momento. Nossa cobertura anterior detalhou como a McKesson confirmou o vazamento enquanto ShinyHunters alegava 284 milhões de registros foram levados, uma escala que colocaria este incidente entre os maiores vazamentos relacionados à saúde relatados na memória recente.

Por Que a Exigência de Resgate de US$ 55 Milhões Importa

Grupos de extorsão como o ShinyHunters normalmente seguem um roteiro conhecido: obter acesso aos sistemas do alvo, exfiltrar o máximo de dados possível e então exigir pagamento sob ameaça de vazar ou vender as informações roubadas. O valor de US$ 55 milhões associado a este incidente sinaliza o quanto os atacantes valorizam dados relacionados à saúde, que frequentemente incluem números de Seguro Social, registros médicos e outros detalhes que são difíceis ou impossíveis de serem simplesmente alterados pelas vítimas após a exposição.

Nossa reportagem sobre a exigência inicial de resgate ligada a um incidente de phishing SSO observou que os atacantes parecem ter obtido acesso por meio de credenciais de logon único comprometidas, um método que se tornou cada vez mais comum à medida que as organizações consolidam o acesso a sistemas em nuvem por trás de uma única camada de login. Quando essa camada é violada, os atacantes podem potencialmente se mover por múltiplos aplicativos conectados, o que pode explicar a escala dos dados que o ShinyHunters alega possuir.

Este não é o único caso de extorsão relacionado à saúde que está ganhando destaque recentemente. Um impasse separado envolvendo o grupo Rhysida e um sistema hospitalar em Berlim, que cobrimos em nosso artigo sobre a alegação de resgate da McKesson e o impasse do Rhysida em Berlim, ressalta que organizações de saúde permanecem um alvo persistente para grupos que buscam dados de alto valor e alavancagem para grandes pagamentos.

O Processo por Vazamento de Dados da McKesson: O Que Vem a Seguir

À medida que detalhes do vazamento vieram à tona, escritórios de advocacia começaram a investigar possíveis reivindicações em nome de indivíduos cujos dados podem ter sido expostos. Um processo por vazamento de dados contra a McKesson, ou a base para um, normalmente segue um padrão conhecido nesses casos: advogados abrem revisões gratuitas de casos, coletam informações de indivíduos afetados e avaliam se as práticas de segurança da McKesson e sua resposta cumpriram as obrigações legais de proteger dados sensíveis.

Se um processo acabará ou não avançando, e qual compensação ele poderia gerar, dependerá de fatos que ainda estão surgindo, incluindo exatamente quais categorias de dados foram acessadas e quantos indivíduos foram verdadeiramente afetados. Empresas que enfrentam vazamentos dessa escala frequentemente fornecem notificações oficiais a reguladores e partes afetadas à medida que as investigações continuam, então qualquer pessoa preocupada com suas informações deve ficar atenta a comunicações diretas da McKesson ou de prestadores de saúde conectados.

O Que Isso Significa Para Você

Se você já interagiu com uma farmácia, prestador de serviços de saúde ou cadeia de suprimentos médicos que depende dos sistemas da McKesson, vale a pena prestar atenção a esta história conforme ela se desenvolve. Você pode não receber aviso imediato, e mesmo que seus dados não estivessem incluídos neste incidente específico, o vazamento é um lembrete útil de que os dados de saúde estão em um nível de risco excepcionalmente alto.

Monitore suas contas, extratos de seguro e relatórios de crédito para atividades incomuns. Tenha cuidado com ligações, mensagens de texto ou e-mails não solicitados que façam referência à McKesson, à sua farmácia ou ao seu prestador de serviços de saúde, já que notícias de vazamentos são frequentemente seguidas por uma onda de tentativas de phishing que tentam explorar o conhecimento público do incidente. Se você receber uma carta oficial de notificação de vazamento, leia-a com atenção. Ela deve descrever quais dados foram envolvidos e quais medidas, como monitoramento de crédito gratuito, estão sendo oferecidas.

Principais Conclusões

  • A McKesson confirmou um vazamento depois que o ShinyHunters alegou ter roubado 284 milhões de registros e exigiu um resgate de US$ 55 milhões.
  • O ataque parece estar conectado a credenciais de logon único comprometidas, destacando os riscos do acesso centralizado à nuvem.
  • Escritórios de advocacia já estão revisando possíveis reivindicações de processo por vazamento de dados da McKesson para indivíduos afetados.
  • Fique atento a notificações oficiais, monitore suas contas financeiras e médicas e desconfie de mensagens não solicitadas que façam referência a este vazamento.

À medida que mais detalhes sobre o alcance do vazamento de dados da McKesson vierem à tona, manter-se informado por meio de fontes verificadas e agir rapidamente em qualquer notificação oficial continua sendo a forma mais eficaz de proteger suas informações pessoais.