McKesson Veri İhlalinde Ne Oldu?
McKesson Corporation, Amerika Birleşik Devletleri'nin en büyük sağlık dağıtım şirketlerinden biri, bir veri ihlali yaşadığını doğruladı. Bu doğrulama, gasp grubu ShinyHunters'ın şirketin sistemlerinden 284 milyon kayıt çaldığını iddia etmesinin ve verileri yayınlamamak veya satmamak karşılığında 55 milyon dolar fidye talep etmesinin ardından geldi.
McKesson'un sağlık tedarik zincirindeki rolü, şirketin ülke genelindeki hastalar, eczaneler ve sağlık hizmeti sağlayıcılarıyla bağlantılı veriler de dahil olmak üzere çok büyük miktarda hassas bilgiyi işlediği anlamına geliyor. Bu ölçekte bir şirket sistemlerine yetkisiz erişimi doğruladığında, potansiyel maruziyet yalnızca McKesson çalışanları veya müşterileriyle sınırlı kalmaz. Sağlıkla ilgili bilgileri herhangi bir noktada McKesson'un ağlarından geçen herkese yayılabilir. Önceki haberimizde, ShinyHunters 284 milyon kayıt iddia ederken McKesson ihlali doğruladı ve bu ölçek, bu olayı yakın geçmişte bildirilen daha büyük sağlık bağlantılı ihlaller arasına yerleştiriyor.
55 Milyon Dolarlık Fidye Talebi Neden Önemli?
ShinyHunters gibi gasp grupları genellikle bilinen bir senaryoyu izler: hedefin sistemlerine erişim sağlamak, mümkün olduğunca fazla veriyi dışarı çıkarmak ve ardından çalınan bilgileri sızdırma veya satma tehdidi altında ödeme talep etmek. Bu olaya bağlanan 55 milyon dolarlık rakam, saldırganların genellikle Sosyal Güvenlik numaraları, tıbbi kayıtlar ve kurbanların maruziyet sonrası kolayca değiştiremeyeceği veya değiştirmesinin imkansız olduğu diğer ayrıntıları içeren sağlıkla ilgili verilere ne kadar değer verdiğini gösteriyor.
SSO kimlik avı olayına bağlı ilk fidye talebi ile ilgili haberimizde, saldırganların tek oturum açma kimlik bilgilerinin ele geçirilmesi yoluyla giriş yapmış göründüğünü belirtmiştik. Bu yöntem, kuruluşların bulut sistemlerine erişimi tek bir oturum açma katmanı arkasında birleştirmesiyle giderek daha yaygın hale geliyor. Bu katman ihlal edildiğinde, saldırganlar potansiyel olarak birden fazla bağlı uygulamada hareket edebilir; bu da ShinyHunters'ın elinde tuttuğunu iddia ettiği verilerin ölçeğini açıklayabilir.
Bu, son zamanlarda manşetlere çıkan tek sağlık bağlantılı gasp vakası değil. Rhysida grubu ile Berlin'deki bir hastane sistemi arasındaki ayrı bir pazarlık, McKesson fidye iddiası ve Berlin Rhysida pazarlığı hakkındaki yazımızda ele aldığımız üzere, sağlık kuruluşlarının yüksek değerli veriler ve büyük ödemeler için kaldıraç arayan gruplar için kalıcı bir hedef olmaya devam ettiğini vurguluyor.
McKesson Veri İhlali Davası: Sırada Ne Var?
İhlalin ayrıntıları ortaya çıktıkça, hukuk firmaları verileri açığa çıkmış olabilecek kişiler adına potansiyel talepleri araştırmaya başladı. Bir McKesson veri ihlali davası veya bunun temeli, bu tür davalarda genellikle bilinen bir modeli izler: avukatlar ücretsiz dava incelemeleri açar, etkilenen kişilerden bilgi toplar ve McKesson'un güvenlik uygulamalarının ve yanıtının hassas verileri koruma yasal yükümlülüklerini karşılayıp karşılamadığını değerlendirir.
Bir davanın nihayetinde ilerleyip ilerlemeyeceği ve ne kadar tazminat sağlayabileceği, hangi veri kategorilerine erişildiği ve kaç kişinin gerçekten etkilendiği dahil olmak üzere hâlâ ortaya çıkan gerçeklere bağlı olacaktır. Bu ölçekte ihlallerle karşı karşıya kalan şirketler, soruşturmalar devam ederken genellikle düzenleyicilere ve etkilenen taraflara resmi bildirimler sağlar; bu nedenle bilgileri konusunda endişeli olan herkes McKesson'dan veya bağlı sağlık hizmeti sağlayıcılarından doğrudan iletişim beklemelidir.
Bu Sizin İçin Ne Anlama Geliyor?
McKesson'un sistemlerine dayanan bir eczane, sağlık hizmeti sağlayıcısı veya tıbbi tedarik zinciriyle hiç etkileşimde bulunduysanız, bu hikayeyi geliştikçe takip etmeye değer. Hemen bildirim almayabilirsiniz ve verileriniz bu belirli olaya dahil edilmemiş olsa bile, ihlal sağlık verilerinin benzersiz şekilde yüksek düzeyde risk altında olduğunu hatırlatan faydalı bir hatırlatmadır.
Hesaplarınızı, sigorta beyanlarınızı ve kredi raporlarınızı olağandışı etkinlikler için izleyin. McKesson, eczaneniz veya sağlık hizmeti sağlayıcınızla ilgili istenmeyen aramalara, metinlere veya e-postalara karşı dikkatli olun; çünkü ihlal haberlerinin ardından genellikle olayla ilgili kamuoyu farkındalığını istismar etmeye çalışan bir kimlik avı dalgası gelir. Resmi bir ihlal bildirim mektubu alırsanız, dikkatlice okuyun. Hangi verilerin dahil olduğunu ve ücretsiz kredi izleme gibi hangi adımların sunulduğunu özetlemelidir.
Önemli Çıkarımlar
- McKesson, ShinyHunters'ın 284 milyon kayıt çaldığını iddia etmesi ve 55 milyon dolar fidye talep etmesinin ardından bir ihlali doğruladı.
- Saldırının, ele geçirilen tek oturum açma kimlik bilgileriyle bağlantılı olduğu görünüyor ve merkezi bulut erişiminin risklerini vurguluyor.
- Hukuk firmaları, etkilenen kişiler için potansiyel McKesson veri ihlali davası taleplerini şimdiden inceliyor.
- Resmi bildirimlere dikkat edin, finansal ve tıbbi hesaplarınızı izleyin ve bu ihlale atıfta bulunan istenmeyen mesajlara şüpheyle yaklaşın.
McKesson veri ihlalinin kapsamı hakkında daha fazla ayrıntı ortaya çıktıkça, doğrulanmış kaynaklar aracılığıyla bilgi sahibi olmak ve resmi bildirimlere hızlı şekilde yanıt vermek, kişisel bilgilerinizi korumanın en etkili yolu olmaya devam ediyor.




