Крупнейший американский дистрибьютор медицинских товаров и фармацевтической продукции McKesson раскрыл информацию о кибератаке, в ходе которой злоумышленники получили несанкционированный доступ к сторонним приложениям компании и похитили данные. Группировка ShinyHunters, специализирующаяся на вымогательстве, заявила, что украла 284 миллиона записей с информацией о пациентах.
McKesson — крупная американская компания, поставляющая медикаменты, медицинские товары, технологии и услуги для лечебных учреждений и аптек. Об инциденте ранее сообщил ресурс CyberInsider, после чего сама компания раскрыла факт взлома в форме отчёта 8-K, поданного в Комиссию по ценным бумагам и биржам США (SEC).
Что известно об инциденте
По данным McKesson, кибератака была обнаружена 25 августа 2026 года, расследование находится на начальном этапе. В отчёте для SEC компания указала, что дополнительную информацию, включая обновления, можно найти на её сайте по адресу www.mckesson.com/cybersecurity.
«На дату подачи данного отчёта компания не установила, является ли инцидент существенным и может ли он оказать существенное влияние на компанию, включая её финансовое состояние или результаты деятельности», — говорится в документе, направленном в SEC.
В отдельном уведомлении для клиентов McKesson подтвердила, что инцидент связан со сторонними приложениями и включал несанкционированный доступ к данным с последующей их эксфильтрацией. «Мы серьёзно относимся к безопасности и конфиденциальности данных наших партнёров, клиентов и их пациентов. После обнаружения инцидента мы немедленно активировали протоколы реагирования, начали расследование и привлекли ведущих экспертов в области кибербезопасности», — сообщила компания.
McKesson предупредила клиентов о возможных перебоях в работе сервисов, предположительно связанных с атакой, однако уточнила, что не отключает системы в своей инфраструктуре в профилактических целях. На данный момент компания не раскрыла, какие именно сторонние приложения были скомпрометированы, каким образом злоумышленники получили доступ и какая информация была украдена. Расследование продолжается, дополнительные подробности будут опубликованы по мере их получения.
ShinyHunters берёт на себя ответственность
Группировка ShinyHunters сообщила изданию BleepingComputer, что именно она стоит за атакой, и заявила, что получила доступ к системам McKesson с помощью голосового фишинга (вишинга) — атак социальной инженерии, направленных против сотрудников компании.
Злоумышленники не раскрыли многие технические детали кампании, включая домен, использованный в ходе атаки. Однако по данным другого источника BleepingComputer, атакующие использовали домен mckesson[.]claims. Этот домен соответствует кампании ShinyHunters, ранее задокументированной командой Threat Research компании ReliaQuest: группировка регистрировала домены в зоне .claims с названиями или аббревиатурами компаний-жертв, имитируя их службы поддержки и IT-отделы.
«ReliaQuest отслеживает масштабную кампанию ShinyHunters с использованием доменов по шаблону company[.]claims. Такие домены включают название или аббревиатуру целевой организации в зоне .claims», — говорилось в удалённой позднее публикации ReliaQuest в X.
По словам ShinyHunters, вишинг-атаки позволили скомпрометировать учётные записи единого входа (SSO) через Okta у нескольких сотрудников McKesson. Полученный доступ был использован для проникновения в среды Salesforce и Snowflake компании.
Злоумышленники заявляют, что полностью скомпрометировали окружение Salesforce, включая обращения в службу поддержки, а также похитили значительно больший объём данных о пациентах из Snowflake. По данным ShinyHunters, эксфильтрация около 1 ТБ данных заняла четыре дня — с 21 по 25 августа.
284 миллиона записей — не то же самое, что 284 миллиона пациентов
Группировка утверждает, что украденные из Snowflake данные содержат около 284 миллионов записей, связанных с пациентами. При этом важно понимать: это не означает, что утечка затронула 284 миллиона уникальных людей. В более ранних сообщениях фигурировала формулировка о том, что были раскрыты данные 284 миллионов пациентов, однако ShinyHunters уточнили BleepingComputer, что речь идёт о примерном количестве строк или записей в базе данных, а не о числе уникальных лиц. Хакеры признались, что ещё не провели полный анализ похищенных данных и не знают, сколько уникальных людей фигурирует в записях.
По заявлению ShinyHunters, украденная информация включает имена, адреса, даты рождения, номера социального страхования, идентификаторы пациентов, номера телефонов, адреса электронной почты, номера Medicaid, номера медицинских карт, сведения о лекарствах и аллергиях, заболеваниях, инвалидности, назначенных приёмах и лечащих врачах.
Группировка также утверждает, что среди украденных данных есть сведения об умерших и неизлечимо больных пациентах, информация о рецептах и поставках лекарств, счета, данные сотрудников, записи из Salesforce, внутренняя переписка, а также сведения о медицинских организациях и клиниках, пользующихся услугами McKesson.
BleepingComputer не смогло самостоятельно подтвердить эти заявления, а McKesson публично не раскрыла, какая именно информация была украдена.
Требование выкупа и продолжение волны атак
По словам представителей ShinyHunters, после завершения кражи данных 25 августа группировка связалась с McKesson и потребовала выкуп в размере 55 236 150 долларов, дав компании 72 часа на ответ. Хакеры утверждают, что McKesson не вступила в переговоры и не отреагировала на требование.
Атака произошла на фоне продолжающейся волны атак с кражей данных, направленных на организации здравоохранения и медицинские технологические компании, которые связывают с деятельностью ShinyHunters. Организация Health-ISAC ранее предупреждала медицинские организации о росте числа атак ShinyHunters с использованием социальной инженерии для компрометации корпоративных учётных записей и получения доступа к облачным и SaaS-платформам.
Среди других компаний здравоохранительного сектора, ставших жертвами недавних атак ShinyHunters с кражей данных, — Medtronic, DentaQuest, iRhythm, OneMedical и AdaptHealth.