Что произошло при утечке в McKesson

Утечка данных, связанная с McKesson, одним из крупнейших фармацевтических дистрибьюторов в США, раскрыла 6,4 миллиона уникальных адресов электронной почты. Согласно сообщениям об инциденте, вымогательская группировка, известная как ShinyHunters, предположительно потребовала от McKesson 55,2 миллиона долларов, чтобы не публиковать украденные записи. Похоже, что утечка электронных адресов в результате взлома McKesson стала публичной после того, как это требование не было выполнено — или, по крайней мере, не выполнено на условиях злоумышленников.

McKesson играет критически важную роль в цепочке поставок медицинских товаров, распространяя фармацевтические препараты и медицинскую продукцию среди поставщиков по всей стране. Именно этот масштаб делает взлом компании столь значимым: даже утечка, ограниченная адресами электронной почты, а не медицинскими записями или платёжными данными, может затронуть миллионы людей, которые не имели прямых отношений с пострадавшими системами — кроме того, что оказались в базе данных где-то в цепочке поставок.

Как и во многих крупномасштабных попытках вымогательства, точный метод первоначального доступа и полный объём других затронутых типов данных не были полностью раскрыты. Подтверждён лишь масштаб: 6,4 миллиона уникальных адресов электронной почты, теперь циркулирующих в рамках этого инцидента, связанных с требованием выкупа в десятки миллионов долларов.

Как проверить, была ли раскрыта ваша электронная почта

Если вы когда-либо взаимодействовали с McKesson напрямую или косвенно — через медицинское учреждение, аптеку или медицинского поставщика, который полагается на дистрибьюторскую сеть McKesson, — стоит проверить, фигурирует ли ваш адрес электронной почты в этой утечке. Самый надёжный бесплатный инструмент для этого — haveibeenpwned.com, широко используемый сервис уведомлений об утечках, который позволяет проверить ваш адрес электронной почты по известным наборам утёкших данных.

Просто введите свой адрес электронной почты на сайте, и он сообщит, появлялась ли ваша информация в этой или других утечках. Если ваш адрес обнаружится, не паникуйте, но отнеситесь к этому серьёзно. Один лишь раскрытый адрес электронной почты не катастрофичен, но он становится плацдармом для дальнейших атак в сочетании с тактиками, описанными ниже.

Также стоит проверить любые другие адреса электронной почты, которые вы используете для медицинских, страховых или аптечных аккаунтов, поскольку подобные утечки часто затрагивают несколько связанных аккаунтов, а не один адрес.

Немедленные шаги: 2FA, менеджеры паролей и бдительность в отношении фишинга

Как только адрес электронной почты раскрывается в утечке, он обычно становится целью для двух последующих угроз: фишинга и подстановки учётных данных. Злоумышленники знают, что адрес активен и связан с реальным человеком, что делает его более ценным для создания убедительных фишинговых писем, иногда ссылающихся на медицинские или аптечные услуги для повышения правдоподобности.

Несколько конкретных шагов значительно снижают ваш риск:

  • Включите двухфакторную аутентификацию (2FA) для своей электронной почты и любых медицинских порталов. Даже если злоумышленники получат ваш пароль через другую утечку, 2FA блокирует большинство несанкционированных попыток входа.
  • Используйте менеджер паролей, чтобы не повторять пароли в разных аккаунтах. Атаки с подстановкой учётных данных рассчитывают на то, что люди используют один и тот же пароль на нескольких сайтах, поэтому уникальный пароль для каждого аккаунта ограничивает ущерб от любой отдельной утечки.
  • Относитесь скептически к нежелательным письмам, ссылающимся на McKesson, вашу аптеку или вашего медицинского провайдера, особенно к тем, что требуют немедленных действий, просят подтвердить данные аккаунта или содержат неожиданные вложения или ссылки.
  • Следите за своими аккаунтами на предмет необычной активности в ближайшие недели и месяцы, поскольку украденные данные из подобных утечек могут циркулировать и использоваться ещё долго после того, как первоначальный инцидент станет достоянием общественности.

Эти шаги не отменят раскрытие электронной почты, но они существенно перекрывают пути, которыми злоумышленники превращают это раскрытие во что-то более опасное, например захват аккаунта или кражу личности.

Почему утечки данных в сфере здравоохранения продолжают подвергать потребителей риску

Компании в сфере здравоохранения и фармацевтики располагают огромными массивами персональных данных, а их протяжённые цепочки поставок — от дистрибьюторов до провайдеров и биллинговых сервисов — создают множество потенциальных точек отказа. Вымогательские группировки, такие как ShinyHunters, всё чаще нацеливаются на эти организации именно потому, что данные конфиденциальны, а давление с целью избежать публичного раскрытия велико, что делает требования выкупа, подобные сообщённой сумме в 55,2 миллиона долларов, частью более широкой тенденции, а не изолированной тактикой.

Эта тенденция не уникальна для здравоохранения. Программы-вымогатели и вымогательские группировки применяли аналогичные тактики давления и против государственных целей; утечка 1,4 миллиона файлов из правительственной сети Берлина группировкой Rhysida после того, как чиновники отказались платить, иллюстрирует, как эти группы выполняют свои угрозы, когда требования не выполняются, независимо от сектора. Общая нить — монетизация: если организация платит, данные теоретически остаются приватными; если нет — данные публикуются или продаются, и потребители в любом случае несут последующий риск.

Что это значит для вас

Для большинства людей, затронутых утечкой данных McKesson, раскрытие электронной почты означает повышенный риск целевого фишинга, а не немедленные финансовые потери. Но этот риск накапливается со временем, особенно если один и тот же адрес электронной почты используется в нескольких аккаунтах со слабыми или дублирующимися паролями. Практический ответ прост: проверьте свою подверженность, усильте безопасность аккаунтов и оставайтесь начеку в отношении подозрительных сообщений, ссылающихся на медицинские услуги или непосредственно на McKesson.

Практические выводы

  • Проверьте свой адрес электронной почты на haveibeenpwned.com, чтобы узнать, фигурирует ли он в утечке McKesson или связанных утечках.
  • Включите двухфакторную аутентификацию для своей электронной почты и любых медицинских или аптечных аккаунтов.
  • Заведите менеджер паролей и исключите повторное использование паролей в чувствительных аккаунтах.
  • Относитесь с осторожностью к неожиданным письмам, ссылающимся на McKesson, вашу аптеку или медицинского провайдера, особенно к тем, что запрашивают личную информацию или требуют срочных действий.
  • Продолжайте следить за своими аккаунтами в ближайшие недели, поскольку данные из крупных утечек часто всплывают позже в новых фишинговых и мошеннических кампаниях.