حمله سایبری به McKesson؛ ادعای سرقت اطلاعات ۲۸۴ میلیون رکورد بیمار
گروه ShinyHunters مدعی سرقت ۲۸۴ میلیون رکورد از McKesson شده است. جزئیات حمله سایبری، اطلاعات احتمالی سرقتشده و باج ۵۵ میلیون دلاری را بخوانید.
گروه باجافزاری و اخاذی ShinyHunters مدعی شده است در حمله سایبری به شرکت آمریکایی McKesson، اطلاعات مربوط به ۲۸۴ میلیون رکورد را به سرقت برده است؛ ادعایی که هنوز بهطور مستقل تأیید نشده است.
شرکت McKesson، یکی از بزرگترین شرکتهای حوزه سلامت در آمریکا، از وقوع یک رخداد امنیت سایبری و نشت احتمالی دادهها خبر داده است. این شرکت اعلام کرده مهاجمان با نفوذ به برخی نرمافزارها و سامانههای متعلق به شرکتهای ثالث، موفق به دسترسی غیرمجاز و خارج کردن بخشی از دادهها شدهاند.
McKesson در زنجیره تأمین صنعت سلامت آمریکا نقش مهمی دارد و دارو، تجهیزات پزشکی و سایر محصولات مرتبط با خدمات درمانی را در اختیار داروخانهها، بیمارستانها و کلینیکها قرار میدهد.
حمله سایبری McKesson چه زمانی شناسایی شد؟
بر اساس گزارش ثبتشده توسط McKesson نزد کمیسیون بورس و اوراق بهادار آمریکا (SEC)، این نفوذ امنیتی در ۲۵ اوت ۲۰۲۶ شناسایی شده است.
این شرکت اعلام کرده تحقیقات درباره این حادثه همچنان در مراحل اولیه قرار دارد و در حال حاضر مشخص نشده است که این رخداد از نظر مالی یا عملیاتی یک حادثه بااهمیت محسوب میشود یا خیر.
McKesson در صفحه اطلاعرسانی امنیت سایبری خود نیز اعلام کرده بررسیهای انجامشده با همکاری تیمهای داخلی و کارشناسان مستقل امنیت سایبری نشان میدهد دسترسی غیرمجاز به برخی اپلیکیشنهای متعلق به شرکتهای ثالث و انتقال بخشی از دادهها، به تعدادی از مشتریان در واحدهای Oncology & Multispecialty و Medical-Surgical مربوط بوده است.
فرانسیسکو فراگا، معاون اجرایی و مدیر ارشد اطلاعات و فناوری McKesson، گفت تیم امنیت سایبری این شرکت به همراه متخصصان خارجی در حال تلاش برای محدود کردن آثار این حادثه بر دسترسپذیری سامانهها و فعالیتهای تجاری هستند.
به گفته McKesson، برخی مشتریان ممکن است با کاهش مقطعی کیفیت یا سرعت خدمات مواجه شوند؛ موضوعی که احتمال میرود با این حادثه امنیتی ارتباط داشته باشد.
McKesson فعلاً از مشتریان نخواسته اقدامی انجام دهند
McKesson اعلام کرده بر اساس اطلاعاتی که تاکنون در اختیار دارد، اقدام خاصی از سوی مشتریان ضروری نیست و این شرکت نیز در حال حاضر برنامهای برای قطع پیشگیرانه سیستمهای موجود در محیط خود ندارد.
فراگا همچنین تأکید کرده است که McKesson همچنان محیطهای فناوری خود را بهطور دقیق زیر نظر دارد و اقداماتی را برای حفظ امنیت و پایداری فعالیتهای شرکت انجام میدهد.
ShinyHunters چگونه مدعی نفوذ به McKesson شده است؟
اگرچه McKesson درباره هویت مهاجمان و میزان دقیق اطلاعات خارجشده جزئیات بیشتری منتشر نکرده، اما شواهد منتشرشده نشان میدهد که گروه ShinyHunters ممکن است پشت این حمله باشد.
ShinyHunters در گفتوگو با رسانه BleepingComputer مدعی شده مهاجمان ابتدا با استفاده از تماسهای تلفنی فیشینگ (Vishing)، کارکنان McKesson را هدف قرار دادهاند.
این گروه ادعا میکند پس از بهدست آوردن اطلاعات احراز هویت کارکنان، توانسته حسابهای Okta Single Sign-On را تحت کنترل بگیرد. مهاجمان سپس به گفته خودشان از این دسترسی برای ورود به محیطهای Salesforce و Snowflake شرکت استفاده کردهاند.
ShinyHunters مدعی شده است که طی چهار روز حدود یک ترابایت داده را از زیرساختهای McKesson خارج کرده است.
درخواست باج ۵۵ میلیون دلاری از McKesson
بر اساس ادعای ShinyHunters، این گروه در تاریخ ۲۵ اوت، پس از پایان فرایند سرقت اطلاعات، با McKesson تماس گرفته و برای بازگرداندن یا عدم انتشار دادهها درخواست ۵۵ میلیون و ۲۳۶ هزار و ۱۵۰ دلار باج کرده است.
این گروه مدعی شده بود که McKesson تنها ۷۲ ساعت برای پاسخگویی فرصت داشته، اما به گفته ShinyHunters، این شرکت هیچ پاسخی به درخواست مهاجمان نداده است.
چه اطلاعاتی ممکن است سرقت شده باشد؟
یکی از مهمترین ادعاهای مطرحشده توسط ShinyHunters، در اختیار داشتن اطلاعات مربوط به ۲۸۴ میلیون رکورد است.
با این حال، باید توجه داشت که عدد ۲۸۴ میلیون لزوماً به معنای اطلاعات مربوط به ۲۸۴ میلیون بیمار نیست. این رقم به گفته مهاجمان تعداد ردیفهای موجود در پایگاههای داده را نشان میدهد و ممکن است هر فرد در چندین رکورد تکرار شده باشد.
ShinyHunters مدعی شده دادههای سرقتشده شامل موارد زیر بوده است:
- نام و نام خانوادگی
- آدرس
- تاریخ تولد
- شماره تأمین اجتماعی (Social Security Number)
- شناسه بیمار
- اطلاعات Medicaid
- شماره پرونده پزشکی
- اطلاعات داروها
- اطلاعات مربوط به حساسیتهای دارویی
- اطلاعات پزشکان
- برخی دادههای داخلی Salesforce
- اطلاعات کارکنان
اگر این ادعاها صحت داشته باشند، این حادثه میتواند یکی از رخدادهای قابلتوجه امنیت سایبری در صنعت سلامت در سال ۲۰۲۶ باشد؛ با این حال، هیچیک از این ادعاها تاکنون بهطور مستقل تأیید نشدهاند.
افزایش حملات سایبری علیه شرکتهای حوزه سلامت
حمله احتمالی به McKesson در شرایطی رخ داده که شرکتهای فعال در حوزه سلامت و فناوری پزشکی در ماههای اخیر به یکی از اهداف مهم گروههای سایبری تبدیل شدهاند.
شرکتهای فعال در صنعت تجهیزات پزشکی و خدمات سلامت به دلیل در اختیار داشتن حجم زیادی از اطلاعات حساس بیماران، سوابق پزشکی و دادههای مالی، از اهداف جذاب برای مهاجمان سایبری و گروههای اخاذی محسوب میشوند.
در هفتههای اخیر نیز گزارشهایی درباره حملات سایبری به شرکتهایی از جمله Boston Scientific منتشر شده است؛ رخدادهایی که نشان میدهد تهدیدهای سایبری علیه زیرساختهای صنعت سلامت همچنان در حال افزایش است.
جمعبندی
در حال حاضر آنچه درباره حمله سایبری به McKesson میدانیم ترکیبی از اطلاعیه رسمی شرکت و ادعاهای تأییدنشده ShinyHunters است. McKesson وقوع دسترسی غیرمجاز به برخی اپلیکیشنهای شرکتهای ثالث و خروج بخشی از دادهها را تأیید کرده، اما جزئیات مربوط به حجم اطلاعات، نوع دادههای سرقتشده و عامل حمله هنوز از سوی این شرکت تأیید نشده است.
بنابراین، رقم ۲۸۴ میلیون رکورد و ادعای سرقت اطلاعات حساس بیماران باید تا زمان انتشار شواهد مستقل یا تأیید رسمی McKesson، صرفاً بهعنوان ادعای مهاجمان در نظر گرفته شود.