КИБЕРБЕЗОПАСНОСТЬ

После вишинга у Abbott утекли 10,9 млн e-mail и медданные

10,9 млн e-mail утекли после атаки на бизнес Exact Sciences в составе Abbott: ShinyHunters заявляет о вишинге, медданных и сливе после отказа от выкупа.

✍️ Редакция iTech News | 08.08.2026 | ⏱ 4 мин | Источник: The Register
🦠

Утечка данных Abbott уже тянет на один из самых неприятных инцидентов года для медтеха: в сеть выложили 10,9 млн уникальных e-mail-адресов, а вместе с ними персональные и медицинские сведения пациентов, клиентов и медицинских специалистов. По данным The Register, доступ к системам злоумышленники из ShinyHunters получили не через редкий эксплойт, а через вишинг, то есть обычный звонок сотрудникам с последующим выманиванием доступа. Для русскоязычных IT-команд это неприятный, но полезный сигнал: дорогостоящая защита мало что гарантирует, если процедуру выдачи или восстановления доступа можно обойти телефонным разговором.

7 августа сервис Have I Been Pwned добавил инцидент в свою базу, причем сам он там проходит как Exact Sciences. Для пострадавших это обычно первый практический маркер того, что утекшие адреса уже ушли в публичный оборот. В опубликованном массиве, как сообщается, есть имена, e-mail и физические адреса, телефоны, даты рождения, пол и личная медицинская информация. Речь идет о данных клиентов, пациентов и провайдеров медицинских услуг. Abbott впервые раскрыла взлом 16 июля, а 5 августа признала, что часть затронутых файлов действительно содержала персональные и медицинские данные; компания тогда говорила, что еще анализирует массив и не определила окончательно, кого именно нужно уведомлять.

Отдельно Abbott подчеркнула, что речь не о шифровальщике: продукты, производство, лабораторные операции и сервисы для пациентов, по версии компании, не пострадали, а затронута была только ограниченная часть внутренних систем в онкодиагностическом направлении. Для пресс-релиза формулировка удобная, для практики не очень. Когда инцидент идет по сценарию «данные вынесли, но бизнес не встал», у руководства возникает соблазн считать ущерб менее драматичным, хотя для людей, чьи PHI и контактные данные уже гуляют по сети, это слабое утешение. Утечка данных Abbott как раз из этой категории: без шумной остановки процессов, зато с долгим хвостом для комплаенса, уведомлений, поддержки и юридических команд.

ShinyHunters на своей площадке в даркнете описывает историю куда жестче и почти насмешливо заявляет, что компания «должна была заплатить». По словам группы, ей удалось унести более 30 млн строк клиентских данных, включая свыше 1 млн номеров Social Security и 7,5 млн дат рождения. Еще тревожнее другие цифры, которые пока не подтверждены независимой проверкой: более 22 млн строк клиентских заметок с конфиденциальными разговорами врачей и пациентов и свыше 20 млн записей медицинских заказов с идентификаторами пациентов, типами назначений, датами заказов и данными о повторных выписках. Если хотя бы значимая часть этих заявлений верна, это уже не просто слив контактной базы, а полноценный набор для мошенничества, медицинского фрода и точечного шантажа.

Есть и более широкий список претензий со стороны злоумышленников. Они утверждают, что выгрузили более 425 млн строк из Databricks, 130 тыс. файлов из SharePoint и 89 тыс. контрактов из Coupa, но эти цифры пока не получили независимого подтверждения. Сама Abbott не раскрыла, как именно телефонная атака превратилась в доступ к данным, сколько времени нападавшие находились внутри и был ли официальный запрос на выкуп. Компания лишь повторяет, что расследование продолжается и затронутые люди будут уведомлены там, где это требуется. Для защитников это, пожалуй, самая досадная часть истории: без понятной цепочки компрометации невозможно честно оценить, сломался ли helpdesk, доступ к SSO, процедура сброса MFA или сразу несколько контрольных точек.

Для разработчиков, продактов и IT-руководителей в этом кейсе важен не только масштаб, но и вектор атаки. Вишинг годами считался чем-то из базового курса по социальной инженерии, однако именно такие методы часто оказываются самым дешевым способом обойти вполне прилично настроенные системы. Особенно в компаниях, где много распределенных команд, подрядчиков, лабораторий, колл-центров и людей, которые по работе постоянно контактируют с внешним миром. Если доступ можно выманить по телефону, значит слабое место не в EDR и не в SIEM, а в процедуре: как подтверждается личность сотрудника, кто имеет право инициировать сброс факторов, какие операции требуют подтверждения вне голосового канала и как быстро срабатывает детект на нетипичные выгрузки из SaaS и аналитических хранилищ.

Для здравоохранения и медтеха здесь вообще мало утешительного. Такие компании хранят не просто PII, а связку из персональных данных, медицинского контекста и операционных записей, которая монетизируется заметно лучше обычной CRM. Поэтому даже отсутствие остановки производства или лабораторий не делает инцидент второстепенным. Наоборот, для вымогателей это почти идеальная комбинация: высокочувствительные данные уже можно использовать, а жертва еще и остается под давлением регуляторных обязательств, уведомлений и репутационных рисков. Добавим сюда задержку между первым раскрытием 16 июля и публикацией массива в августе, и получается довольно жесткий вывод: окно на тихую эксфильтрацию оказалось важнее, чем отсутствие шифрования.

Главный вопрос после этой истории звучит приземленно: сколько компаний до сих пор моделируют атаки на конечные устройства, но почти не моделируют атаки на людей и сервисные процессы. Утечка данных Abbott, даже если часть заявлений ShinyHunters позже не подтвердится, уже показала неприятную вещь: в 2026 году самый дорогой стек безопасности все еще можно обойти самым дешевым инструментом, убедительным звонком нужному сотруднику.

Поделиться: Telegram X LinkedIn