افشای رخنه اطلاعاتی در شرکت McKesson در پی ادعای هکرهای ShinyHunters مبنی بر سرقت

افشای رخنه اطلاعاتی در شرکت McKesson در پی ادعای هکرهای ShinyHunters مبنی بر سرقت

شرکت بزرگ توزیع دارو و خدمات درمانی McKesson وقوع یک حادثه سایبری را تایید کرد که شامل دسترسی غیرمجاز به برنامه‌های کاربردی شخص ثالث و سرقت اطلاعات است. این افشاگری پس از آن صورت گرفت که گروه باج‌گیر ShinyHunters ادعا کرد ۲۸۴ میلیون رکورد از داده‌های بیماران این شرکت را به سرقت برده است.

شرکت McKesson که یکی از بزرگ‌ترین توزیع‌کنندگان دارو و تجهیزات پزشکی در ایالات متحده است، این حادثه را از طریق ثبت فرم 8-K در کمیسیون بورس و اوراق بهادار آمریکا (SEC) علنی کرد. بر اساس این گزارش، McKesson در تاریخ ۲۵ اوت ۲۰۲۶ متوجه این حادثه امنیتی شده و تحقیقات در این زمینه همچنان در مراحل اولیه قرار دارد.

نحوه وقوع حمله و ادعاهای گروه ShinyHunters

گروه هکری ShinyHunters اعلام کرده است که از طریق حملات مهندسی اجتماعی و فیشینگ صوتی (Vishing) علیه چندین کارمند McKesson، به حساب‌های کاربری آن‌ها در سیستم احراز هویت یکپارچه Okta دسترسی پیدا کرده است. مهاجمان سپس از این دسترسی برای ورود به محیط‌های ابری Salesforce و Snowflake این شرکت استفاده کرده‌اند.

این گروه مدعی است که بین ۲۱ تا ۲۵ اوت، حدود ۱ ترابایت داده را استخراج کرده است. این داده‌ها شامل تقریباً ۲۸۴ میلیون رکورد اطلاعاتی مربوط به بیماران است. البته هکرها تصریح کرده‌اند که این عدد نشان‌دهنده تعداد رکوردهای خام داده است و لزوماً به معنای تحت تأثیر قرار گرفتن ۲۸۴ میلیون بیمار منحصربه‌فرد نیست.

به گفته ShinyHunters، اطلاعات سرقت‌شده شامل نام، آدرس، تاریخ تولد، شماره تامین اجتماعی (SSN)، شناسه بیمار، شماره تلفن، آدرس ایمیل، اطلاعات دارویی و آلرژی‌ها، سوابق پزشکی و اطلاعات پزشکان است. با این حال، McKesson هنوز جزئیات دقیقی از نوع داده‌های سرقت‌شده را به صورت عمومی منتشر نکرده است.

درخواست باج ۵۵ میلیون دلاری

گروه ShinyHunters اعلام کرده است که پس از تکمیل سرقت داده‌ها در ۲۵ اوت، با McKesson تماس گرفته و درخواست باجی معادل ۵۵,۲۳۶,۱۵۰ دلار با مهلت ۷۲ ساعته مطرح کرده است. به ادعای این گروه، McKesson هیچ پاسخی به این درخواست نداده و وارد مذاکره نشده است.

این حمله در بحبوحه افزایش حملات گروه ShinyHunters به بخش بهداشت و درمان صورت می‌گیرد. پیش از این، مرکز اشتراک‌گذاری و تحلیل اطلاعات بخش بهداشت (Health-ISAC) به سازمان‌های درمانی درباره افزایش حملات مهندسی اجتماعی این گروه با هدف نفوذ به پلتفرم‌های ابری و SaaS هشدار داده بود.