A gigante americana da saúde McKesson confirmou um incidente de cibersegurança envolvendo acesso não autorizado a aplicativos de terceiros e roubo de dados, enquanto o grupo de extorsão ShinyHunters afirma ter obtido aproximadamente 284 milhões de registros da empresa.
McKesson descobriu o incidente em 25 de agosto e o divulgou em um Formulário 8-K protocolado junto à Comissão de Valores Mobiliários dos EUA. A empresa afirmou que sua investigação ainda está em estágio inicial e que não determinou que o ataque seja material ou suscetível de afetar materialmente sua situação financeira ou resultados operacionais.
Em informações fornecidas aos clientes, McKesson confirmou que dados foram exfiltrados após acesso não autorizado a aplicativos de terceiros. A empresa não identificou publicamente os aplicativos afetados nem explicou como o acesso foi obtido.
A McKesson ativou seus procedimentos de resposta a incidentes após descobrir a violação e contratou especialistas externos em cibersegurança para auxiliar na investigação. Com base nas informações atualmente disponíveis, a empresa afirmou que os clientes não precisam agir e que não está desconectando sistemas ativamente.
A ShinyHunters reivindicou a responsabilidade separadamente e forneceu alegações significativamente mais extensas sobre a invasão. Segundo o grupo, o número de 284 milhões representa um número aproximado de registros, em vez de 284 milhões de pacientes únicos.
Os atacantes afirmam que as informações roubadas incluem nomes, endereços, números de Previdência Social, registros médicos, diagnósticos, informações de prescrições e dados de faturamento. A ShinyHunters também alega que informações particularmente sensíveis envolvendo doenças terminais, causas de morte e orientação sexual aparecem no material roubado.
Dados pertencentes a funcionários, médicos e clínicas, juntamente com comunicações entre médicos e pacientes, também teriam sido obtidos. McKesson não confirmou essas alegações específicas.
A ShinyHunters afirma ter obtido acesso inicial ao mirar vários funcionários da McKesson com phishing por voz. O grupo alega que contas comprometidas do Okta forneceram acesso aos ambientes Salesforce e Snowflake da empresa.
Segundo os atacantes, aproximadamente um terabyte de informações foi exfiltrado ao longo de quatro dias, entre 21 e 25 de agosto. A ShinyHunters também afirma ter obtido acesso extensivo ao ambiente Salesforce da McKesson, incluindo casos de suporte. Esses detalhes continuam sendo alegações do agente ameaçador e não foram confirmados de forma independente pela McKesson.
O grupo afirma que exigiu US$ 55.236.150 de McKesson e deu à empresa 72 horas para responder. A ShinyHunters afirma que McKesson não respondeu nem iniciou negociações.
A McKesson é uma das maiores distribuidoras dos EUA de medicamentos prescritos e suprimentos médicos, além de fornecer serviços de tecnologia em saúde. A empresa ainda não divulgou quantas pessoas foram afetadas pelo incidente nem confirmou se as categorias de informações de pacientes descritas pela ShinyHunters foram roubadas.
