McKesson, одна з найбільших компаній з дистрибуції медичних товарів у країні, підтвердила, що зазнала витоку даних після того, як група вимагачів ShinyHunters заявила про викрадення приголомшливих 284 мільйонів записів, що містять як персональні дані (PII), так і захищену медичну інформацію (PHI). Підтвердження надходить на тлі повідомлень про наближення встановленого атакувальниками дедлайну, що підвищує ставки для компанії, яка охоплює величезну частку фармацевтичного та медичного ланцюга постачання США.

Що, за заявами ShinyHunters, було викрадено з McKesson

ShinyHunters, група, відома масштабними крадіжками даних та кампаніями вимагання, взяла на себе відповідальність за викрадення 284 мільйонів записів із систем McKesson. Група стверджує, що викрадені дані включають суміш PII, таких як імена та контактні дані, а також PHI — категорію медичних даних, які мають особливий правовий захист згідно з такими нормативними актами, як HIPAA. Оскільки McKesson виступає критичною ланкою між виробниками ліків, аптеками та медичними закладами, обсяг даних, які вона обробляє, може охоплювати записи пацієнтів, пов'язані з рецептами, замовленнями медичних товарів та комунікацією з постачальниками послуг, а не лише дані з однієї лікарні чи клініки.

Масштаб заявленої здобичі — майже 300 мільйонів записів — зробив би цей інцидент одним із найбільших заявлених викрадень даних у сфері охорони здоров'я за останні роки. Станом на момент підтвердження McKesson визнала, що витік стався, хоча повний обсяг фактично отриманих і викрадених даних досі встановлюється в ході розслідування компанії.

Чому крадіжка PII та PHI є небезпечнішою за типовий витік даних

Не всі витоки даних несуть однаковий ризик, і поєднання PII та PHI є особливо тривожним. Саме по собі PII, як-от імена, адреси та номери телефонів, уже може сприяти фішингу та крадіжці особистих даних. Але коли до цього додається PHI, зловмисники отримують доступ до історії хвороби, рецептів або стану здоров'я людини. Ця інформація може використовуватися для створення дуже переконливих шахрайських схем, таких як фальшиві повідомлення від аптек, шахрайські страхові вимоги або цілеспрямовані фішингові повідомлення, які посилаються на реальні медичні дані, щоб виглядати легітимними.

PHI також складніше змінити жертві, ніж пароль або навіть номер соціального страхування. Історія діагнозів або рецептів людини не закінчується і не скидається, а це означає, що розкриті медичні дані можуть залишатися корисними для зловмисників роками. Це одна з причин, чому медичні дані стабільно користуються попитом на форумах даркнету, і чому витоки даних у фармацевтичних дистриб'юторів, лікарняних мережах та страхових компаніях привертають постійну увагу груп вимагачів.

Підтвердження McKesson та пояснення дедлайну вимагання

Публічне підтвердження McKesson відбувається за знайомою схемою, яку можна побачити в нещодавніх справах про вимагання у секторі охорони здоров'я: зловмисник заявляє про масштабну крадіжку даних, встановлює дедлайн для виплати або публічного оприлюднення, а цільова компанія намагається перевірити та стримати інцидент під публічним тиском. Це не перший випадок, коли McKesson опиняється в центрі протистояння з вимагачами. Раніше компанію також згадували в окремій вимозі викупу за участю групи Rhysida — справа, яка висвітлила постійну вразливість McKesson до атак із вимаганням та ширшу закономірність, коли компанії у сфері охорони здоров'я та ланцюгів постачання стають мішенями цих груп.

Хоча McKesson підтвердила, що витік стався, компанія не розкрила повний обсяг викрадених даних і не підтвердила остаточно цифру в 284 мільйони від ShinyHunters. Розбіжності між заявами атакувальників і підтвердженими втратами є поширеним явищем у таких ситуаціях, і справжній масштаб часто стає зрозумілішим лише після криміналістичного розслідування, хоча сам факт підтвердженого витоку вже є достатньою підставою для обережності для всіх, хто взаємодіяв із пов'язаними з McKesson аптеками, медичними закладами чи каналами постачання.

Кроки, які пацієнти та клієнти аптек мають вжити зараз

З огляду на роль McKesson у медичному ланцюзі постачання, багато пацієнтів можуть навіть не усвідомлювати, що їхні дані проходили через її системи, оскільки McKesson часто працює за лаштунками для аптек та медичних закладів, а не взаємодіє з пацієнтами напряму. Тим не менш, є конкретні кроки, які варто зробити:

  • Стежте за фішинговими спробами, які посилаються на конкретні медичні дані, рецепти або назви медичних закладів, оскільки це може свідчити про зловживання викраденими PHI.
  • Перевіряйте банківські та страхові виписки на предмет незнайомих транзакцій або вимог, поданих від вашого імені.
  • Розгляньте послуги моніторингу облікових даних і даркнету, особливо з огляду на масштаб записів, які, за заявами ShinyHunters, були отримані.
  • Будьте обережні з неочікуваними дзвінками чи повідомленнями, які нібито надходять від аптеки або медичного закладу, із проханням «підтвердити» персональні дані.
  • Слідкуйте за офіційними повідомленнями від McKesson або постраждалих аптек, які можуть містити конкретні рекомендації після завершення розслідування.

Що це означає для вас

Навіть якщо ви ніколи не чули про McKesson, її роль як дистриб'ютора медичних товарів означає, що ваші дані можуть бути частиною записів, оброблених через аптеки чи медичні заклади, які вона обслуговує. Витік даних McKesson, що включає PHI, є нагадуванням про те, що компанії у медичному ланцюзі постачання, а не лише лікарні та страховики, є цінними мішенями для груп вимагачів через обсяг і чутливість даних, які вони обробляють. Поки розслідування McKesson не завершено, ставлення до будь-якої медичної комунікації з підвищеною увагою є розумним запобіжним заходом.

Витік даних McKesson підкреслює ширшу тенденцію: атакувальники дедалі частіше націлюються на сполучну тканину системи охорони здоров'я, а не лише на найпомітніші установи. Для пацієнтів практична відповідь однакова незалежно від того, яка компанія допустила витік даних: припускайте можливість розкриття, відповідно відстежуйте та ставтеся з підозрою до неочікуваних медичних повідомлень. Стеження за ходом розслідування McKesson і аналіз того, як розгорталися попередні спроби вимагання проти компанії, допоможуть вам оцінити реальний ризик і відреагувати належним чином, а не діяти з паніки.