Zorg- en farmaceutisch distributiebedrijf McKesson heeft een cyberincident bevestigd waarbij aanvallers ongeautoriseerde toegang kregen tot databases van derde partijen. De afpersingsgroep ShinyHunters claimt daarbij zo’n 284 miljoen patiëntgegevens te hebben buitgemaakt — een ruw recordaantal, niet per se hetzelfde als het aantal unieke personen.
Volgens ShinyHunters kwamen de aanvallers binnen via vishing: telefonische social engineering waarbij medewerkers werden overgehaald hun Okta-inloggegevens af te staan, mede via een vals domein (“mckesson.claims”) dat zich voordeed als McKessons eigen IT-support. Met die gekaapte single-sign-on-toegang kwamen de aanvallers bij Salesforce- en Snowflake-omgevingen. De gestolen data zou onder meer namen, adressen, geboortedata, burgerservicenummer-achtige identificatienummers, patiënt-ID’s, medische informatie (medicatie, allergieën, aandoeningen) en afspraak- en artsgegevens bevatten. De uitstroom vond plaats tussen 21 en 25 augustus en omvatte in totaal ongeveer 1 terabyte aan data.
McKesson meldde het incident op 25 augustus, maar liet in zijn beursmelding weten “niet te hebben vastgesteld dat het incident materieel is” — een voorzichtige formulering die nog niets zegt over de daadwerkelijke omvang. Het bedrijf heeft zelf nog niet in detail gemeld welke gegevens precies zijn buitgemaakt.
De aanval past in een bredere ShinyHunters-campagne tegen de zorgsector via dezelfde vishing-methode, waarbij eerder ook Medtronic, DentaQuest en iRhythm werden getroffen. Voor organisaties met een Okta-omgeving is dit een aanleiding om vishing-bewustzijn bij de IT-helpdesk en medewerkers nog eens onder de aandacht te brengen — precies de zwakke schakel die keer op keer wordt misbruikt.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.