КИБЕРБЕЗОПАСНОСТЬ

McKesson раскрыла взлом после заявлений ShinyHunters о 284 млн записей

McKesson сообщила о взломе после заявлений ShinyHunters о краже 284 млн записей. Инцидент затронул сторонние приложения и облачные сервисы.

✍️ Редакция iTech News | 30.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔒

Утечка данных McKesson вышла на уровень SEC: американский фармдистрибьютор признал киберинцидент после того, как группировка ShinyHunters заявила о краже 284 млн записей, связанных с пациентами. Для IT-команд это не очередная абстрактная история про «взломали кого-то в здравоохранении», а очень предметный кейс о том, как через социальную инженерию и облачные SaaS-сервисы можно добраться до критичных данных без шумного шифровальщика и без демонстративного отключения инфраструктуры.

McKesson раскрыла инцидент в форме 8-K для Комиссии по ценным бумагам и биржам США, а сама компания датирует обнаружение атаки 25 августа 2026 года. Как пишет BleepingComputer, речь идет о несанкционированном доступе к сторонним приложениям и о краже данных. При этом McKesson отдельно оговорила, что расследование находится на ранней стадии и на дату подачи документа компания не считает инцидент материальным для финансового положения или операционных результатов. Формулировка знакомая: пока юристы осторожничают, безопасники пытаются понять масштаб, а бизнес надеется, что счет не уйдет в многомесячный кризис.

Во внешнем уведомлении для клиентов McKesson подтвердила еще две неприятные детали. Во-первых, действительно была эксфильтрация данных. Во-вторых, клиенты могут сталкиваться с периодической деградацией сервисов, которую в компании связывают с атакой. Это важный нюанс: McKesson не заявляла о превентивном отключении систем внутри своей среды, то есть атака пока выглядит не как классический сценарий с тотальным shutdown, а как компрометация облачного контура, где ущерб измеряется доступом к данным и качеством операций. Для крупных компаний это особенно болезненно: когда ERP, CRM, support-процессы и аналитика вынесены в SaaS, остановка не обязательна, чтобы инцидент уже стал бизнес-проблемой.

Что известно об атаке

Самая громкая часть истории пришла не от McKesson, а от ShinyHunters. Группировка взяла на себя ответственность за атаку и заявила, что отправной точкой стали голосовые фишинговые атаки на сотрудников компании. По версии злоумышленников, несколько сотрудников отдали учетные данные, после чего были скомпрометированы их аккаунты Okta SSO. Дальше, если верить этим заявлениям, атакующие использовали валидный доступ для входа в среды Salesforce и Snowflake. Это как раз тот сценарий, который неприятнее многих «громких» взломов: никакой экзотики, просто цепочка из социнженерии, корпоративного SSO и плохо пережитого доступа к облачным платформам.

BleepingComputer также узнал от другого источника, что в кампании использовался домен mckesson[.]claims. Этот индикатор хорошо ложится в уже описанный паттерн ShinyHunters: исследователи ReliaQuest ранее предупреждали о регистрации доменов в зоне .claims с названием или аббревиатурой целевой компании, чтобы выдавать себя за внутренний help desk или IT-службу. С практической точки зрения схема работает потому, что она бьет не по периметру, а по привычкам сотрудников. Если сервис-деск в компании общается с людьми в авральном режиме, а доступ в ключевые SaaS-платформы завязан на один SSO-слой, то цена одной успешной «поддержки по телефону» становится неприлично высокой.

По утверждению ShinyHunters, из Snowflake было выкачано около 1 ТБ данных за четыре дня, с 21 по 25 августа. Самая цитируемая цифра — 284 млн записей, но здесь важна аккуратность: это не 284 млн уникальных пациентов, а сырой счет строк или записей в данных. Сама группировка признала, что еще не завершила анализ выгруженного массива и не знает, сколько уникальных людей за этим стоит. В перечень якобы похищенной информации злоумышленники включили имена, адреса, даты рождения, номера Social Security, идентификаторы пациентов, телефоны, e-mail, номера Medicaid, медицинские идентификаторы, сведения о лекарствах, аллергиях, заболеваниях, инвалидности, визитах и врачах. Отдельно они заявили о наличии данных по умершим и терминально больным пациентам, рецептам, поставкам медикаментов, счетам, сотрудникам McKesson, кейсам Salesforce, внутренним коммуникациям и информации о клиниках и провайдерах, работающих с компанией. Подтверждения этому набору со стороны McKesson пока нет, и именно здесь нужна дисциплина формулировок: на данный момент это заявления вымогателей, а не официально верифицированная номенклатура украденного.

Почему это важно не только для здравоохранения

ShinyHunters утверждает, что после завершения кражи данных 25 августа направила McKesson требование о выкупе на 55 236 150 долларов и дала 72 часа на ответ. По словам самой группы, компания не вступила в переговоры. Даже если оставить за скобками вопрос, будет ли сумма когда-либо подтверждена документально, сам подход типичен для текущей волны атак: сначала тихая компрометация аккаунтов, потом вынос облачных данных, затем давление через репутацию, регуляторов и клиентов. Без шифрования дисков, без заставки с черепом, зато с очень понятной экономикой шантажа. Для совета директоров такой сценарий часто хуже ransomware старой школы, потому что восстановиться из бэкапа здесь недостаточно: утекшие данные уже нельзя «разутечь» обратно.

Контекст тоже говорит в пользу того, что история системная, а не случайная. Health-ISAC недавно предупреждала медицинские организации о росте атак ShinyHunters с упором на социальную инженерию и захват корпоративных учетных записей ради доступа к облачным и SaaS-платформам. Среди недавних целей, которые упоминаются в этом же ряду, назывались Medtronic, DentaQuest, iRhythm, OneMedical и AdaptHealth. То есть атака на McKesson не выглядит единичным прорывом в особую компанию; скорее это серийное масштабирование одной и той же модели. Если у атакующих есть работающий playbook против help desk, SSO и облачных хранилищ, они будут тиражировать его по отраслям с дорогими данными и сложной цепочкой подрядчиков.

Для разработчиков, архитекторов и ИТ-руководителей здесь неприятный, но полезный вывод простой. У утечки данных McKesson технический центр тяжести находится не в «нулевом дне», а в доверии между сотрудником, identity-провайдером и SaaS-экосистемой. Когда Okta открывает дверь в Salesforce и Snowflake, спорить о том, где именно проходит периметр, уже поздно. Нужны жесткие процессы для сервис-деска, защита от vishing, изоляция привилегированных сценариев, отдельный контроль за массовой выгрузкой из аналитических сред и нормальная телеметрия по действиям с валидными учетными данными. Иначе компания продолжит жить с иллюзией, что у нее «все защищено», пока злоумышленник спокойно работает под именем реального сотрудника.

Главный вопрос теперь не в том, подтвердятся ли все громкие цифры ShinyHunters, а в том, сколько еще крупных компаний узнают о своем «облачном периметре» из писем вымогателей. Если история с McKesson что-то и показывает, то очень приземленную вещь: следующая большая утечка может начаться не с эксплойта, а с убедительного звонка в стиле внутренней поддержки, а закончиться уже на уровне регулятора, клиентов и многомиллионного торга за терабайт данных.

Поделиться: Telegram X LinkedIn