Звонок, четыре дня и терабайт аптечных данных
McKesson — гигант, который поставляет лекарства в аптеки по всей Америке — сообщает, что кто-то залез в сторонние приложения компании и вытащил оттуда данные. Группа, взявшая на себя ответственность за атаку, говорит, что всё началось с телефонных звонков сотрудникам.
25 августа 2026 года McKesson обнаружила, что внутри кто-то был. Компания подала форму 8-K в Комиссию по ценным бумагам и биржам США (SEC), подтвердив несанкционированный доступ к сторонним приложениям и кражу данных. По её словам, расследование «находится на ранней стадии», и компания пока не установила, является ли инцидент существенным и может ли он оказать заметное влияние на её финансовое состояние или результаты деятельности.
Группа вымогателей ShinyHunters заявила BleepingComputer, что атаку провела она. Их версия такая: вишинг — voice phishing, когда кто-то звонит сотруднику и говорит как служба поддержки, пока тот сам не отдаёт доступ. По словам группы, так они попали в аккаунты Okta single sign-on нескольких сотрудников — тот самый единый вход, который открывает всё остальное — а оттуда в Salesforce и Snowflake компании. Они утверждают, что за четыре дня, с 21 по 25 августа, вытащили около терабайта данных.
McKesson не продаёт вам ничего напрямую. Она стоит между производителями лекарств, аптеками и клиниками — лекарства, расходники, технологии, услуги. А значит, ваше имя может быть в её системах, даже если вы никогда о ней не слышали. Вот над чем стоит задуматься: компании, которые держат самые чувствительные факты о вашем здоровье, часто оказываются компаниями, которые вы никогда не выбирали.
ShinyHunters утверждает, что в данных Snowflake около 284 миллионов записей. Эту цифру уже успели прочитать неверно один раз. В более ранних публикациях писали, что раскрыты данные 284 миллионов пациентов. Сама группа уточнила BleepingComputer, что это просто количество строк в таблице, а не число уникальных людей — и что она сама ещё не закончила анализ данных и не знает, сколько человек там на самом деле.
Пока этого не знает никто. Ни мы, ни компания, ни даже сами воры.
Неприятная часть — то, что, по словам группы, внутри: имена, адреса, даты рождения, номера социального страхования, идентификаторы пациентов, номера телефонов, электронные адреса, номера Medicaid, номера медицинских карт, сведения о лекарствах и аллергиях, диагнозы, инвалидности, данные о визитах к врачу и о самих врачах. Группа также заявляет, что у неё есть данные об умерших и неизлечимо больных пациентах, о рецептах и поставках лекарств. BleepingComputer не смог самостоятельно проверить ни один из этих пунктов, а McKesson публично не сообщала, что именно было украдено. Группа говорит, что потребовала $55 236 150 с дедлайном в 72 часа, и что McKesson не ответила и не пошла на переговоры.
Любой, кто хоть раз получал рецепт в американской аптеке — вы никогда не выбирали McKesson, она просто оказалась в цепочке поставок за прилавком. И любой, чья работа — отвечать на телефон: сотрудники службы поддержки, младший персонал с корпоративным логином. Путь внутрь здесь был не хитрым эксплойтом, а разговором. Один источник рассказал BleepingComputer, что атакующие использовали домен mckesson[.]claims — это совпадает с кампанией ShinyHunters, которую документировала ReliaQuest: группа регистрирует домены вида company[.]claims, чтобы притвориться собственной службой поддержки и IT-отделом компании-цели. Если вам 24 года и вы самый новый человек в команде — этот звонок был адресован именно вам.
McKesson говорит, что расследование продолжается и что компания предоставит дополнительную информацию по мере того, как сложится более полная картина происходящего, с обновлениями на www.mckesson.com/cybersecurity. Клиенты могут заметить временные сбои в обслуживании, которые компания связывает с атакой. Ни дедлайна, ни даты, ни новой подачи документов не объявлено — компания не сказала, когда скажет больше. И никто другой тоже.
Требование выкупа не было круглым числом. $55 236 150 — посчитано до доллара, будто кто-то вывел эту сумму по формуле. А потом McKesson, если верить атакующим, просто не ответила. Если отказ платить станет нормой, данные не исчезнут. Они просто перестанут находить покупателя.
Источники: Bleeping Computer, «McKesson discloses breach after ShinyHunters claims patient data theft», 28 августа 2026; форма 8-K McKesson, поданная в Комиссию по ценным бумагам и биржам США (SEC), и уведомление для клиентов, процитированные там же.
У крупнейшего в США дистрибьютора лекарств украли около терабайта данных — по словам вымогателей, там номера соцстрахования, диагнозы, аллергии и рецепты, а выкуп в 55 млн долларов компания платить отказалась.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления