McKesson,美国最大的医疗分销公司之一,已确认遭受数据泄露。此前,勒索组织ShinyHunters声称窃取了惊人的2.84亿条记录,其中包含个人身份信息(PII)和受保护的健康信息(PHI)。该确认发布之际,据称攻击者设定的最后期限迫在眉睫,这提高了这家涉及美国制药和医疗供应链巨大份额的公司的风险。

ShinyHunters声称从McKesson窃取了什么

ShinyHunters,一个以大规模数据窃取和勒索活动闻名的组织,声称对从McKesson系统中窃取2.84亿条记录负责。该组织表示,被盗数据包括PII(如姓名和联系方式)以及PHI(根据HIPAA等法规享有特殊法律保护的健康相关数据类别)。由于McKesson是药品制造商、药房和医疗服务提供者之间的关键纽带,其处理的数据范围可能涵盖与处方、医疗用品订单和提供者通信相关的患者记录,而非来自单一医院或诊所的数据。

所声称的窃取规模之庞大——近3亿条记录——将使此事件成为近期记忆中规模最大的医疗相关数据窃取事件之一。截至确认时,McKesson已承认发生了泄露,但实际被访问和窃取的数据的完整范围仍在通过公司的调查确定中。

为什么PII和PHI被盗比典型泄露更危险

并非所有数据泄露都携带相同的风险,而PII和PHI的组合尤其令人担忧。仅PII(如姓名、地址和电话号码)就可能助长网络钓鱼和身份盗窃。但当PHI叠加其上,犯罪分子便能深入了解个人的病史、处方或健康状况。这些信息可用于制造极具说服力的骗局,如虚假药房通知、欺诈性保险索赔,或引用真实医疗细节以显得合法的定向网络钓鱼信息。

PHI对受害者而言也比密码甚至社会安全号码更难更改。一个人的诊断历史或处方记录不会过期或重置,这意味着暴露的医疗数据可能在多年内对恶意行为者保持有用。这也是医疗数据在暗网市场上持续享有高价的原因之一,也是为什么制药分销商、医院网络和健康保险公司的泄露事件往往会持续吸引勒索组织的关注。

McKesson的确认与勒索截止日期解析

McKesson的公开确认遵循了近期医疗行业勒索案件中常见的模式:威胁行为者声称大规模数据窃取,设定付款或公开释放的截止日期,而目标公司在公众压力下努力核实和控制事件。这不是McKesson第一次处于勒索对峙的中心。该公司此前也曾被卷入涉及Rhysida组织的单独勒索索赔案,该案凸显了McKesson持续面临勒索驱动攻击的暴露风险以及医疗和供应链公司被这些组织针对的更广泛模式。

虽然McKesson已确认发生了泄露,但公司尚未详细说明数据被盗的完整范围,也未最终验证ShinyHunters声称的2.84亿数字。在这些情况下,攻击者声称与已确认损失之间的差异很常见,真实规模通常只有在取证调查后才能更清晰,尽管已确认的泄露本身已足以让任何与McKesson关联的药房、提供者或供应渠道有过互动的人保持警惕。

患者和药房客户现在应采取的步骤

鉴于McKesson业务的医疗供应链性质,许多患者可能甚至不知道自己的数据经过其系统,因为McKesson通常为药房和提供者在幕后运营,而非直接与患者互动。尽管如此,仍有值得采取的具体步骤:

  • 警惕引用具体医疗细节、处方或提供者名称的网络钓鱼尝试,因为这些可能表明被盗PHI被滥用。
  • 监控银行和保险账单,留意以你名义出现的陌生费用或索赔。
  • 考虑使用凭证和暗网监控服务,尤其是考虑到ShinyHunters声称获取的记录规模。
  • 对声称来自药房或医疗提供者、要求“核实”个人信息的未经请求的电话或消息保持谨慎。
  • 关注McKesson或受影响药房的官方通知,调查结束后可能包含具体指导。

这对你意味着什么

即使你从未听说过McKesson这个名字,其作为医疗分销商的角色意味着你的数据可能通过其支持的药房或提供者处理的记录而被涉及。涉及PHI的McKesson数据泄露提醒我们,医疗供应链公司——不仅仅是医院和保险公司——因其处理的数据量和敏感性而成为勒索组织的高价值目标。在McKesson的调查完成之前,对任何医疗相关通信保持高度警惕是合理的预防措施。

McKesson泄露事件凸显了一个更广泛的趋势:攻击者越来越多地瞄准医疗系统的连接纽带,而不仅仅是最显眼的机构。对患者而言,无论哪家公司处理不当数据,实际应对方式都是一样的:假设已暴露,相应监控,并对意外的医疗相关联系保持怀疑。随着McKesson调查的推进持续关注,并审视此前针对该公司的勒索企图如何发展,可以帮助你评估实际风险并适当应对,而非出于恐慌而反应。