Bir telefon görüşmesi, dört gün ve bir terabaytlık eczane kaydı
ABD'de eczanelere ilaç dağıtan devasa şirket McKesson, kullandığı üçüncü taraf uygulamalara birinin sızıp veri çektiğini açıkladı. Sorumluluğu üstlenen grup, işin bir telefon görüşmesiyle başladığını söylüyor.
25 Ağustos 2026'da McKesson, sistemlerine birinin girdiğini fark etti. Şirket, ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) sunduğu 8-K formunda üçüncü taraf uygulamalara izinsiz erişimi ve veri hırsızlığını doğruladı. Soruşturmanın "hâlâ erken aşamada" olduğunu, olayın mali durumu veya faaliyet sonuçlarını önemli ölçüde etkileyip etkilemeyeceğine henüz karar verilmediğini belirtti.
Fidye çeteliği yapan ShinyHunters, saldırının arkasında kendisinin olduğunu BleepingComputer'a anlattı. Grubun versiyonu şöyle: vishing — sesli kimlik avı. Biri çalışanı arıyor, yardım masasıymış gibi konuşuyor, çalışan da erişimi teslim ediyor. Grup bu şekilde birden fazla çalışanın Okta tek oturum açma hesabına girdiğini söylüyor — her şeyin kapısını açan o tek şifreye. Oradan da şirketin Salesforce ve Snowflake ortamlarına geçmişler. İddiaya göre 21-25 Ağustos arasındaki dört günde yaklaşık 1 terabayt veri çekmişler.
McKesson size doğrudan bir şey satmıyor. İlaç üreticileri, eczaneler ve klinikler arasında duruyor — ilaç, malzeme, teknoloji, hizmet akıtıyor. Bunun anlamı şu: adınız, hiç adını duymadığınız bir şirketin sisteminde kayıtlı olabilir. Asıl durup düşünülmesi gereken de bu: sağlığınız hakkındaki en hassas bilgileri tutan şirketler, çoğu zaman siz seçmediğiniz şirketlerdir.
ShinyHunters, Snowflake'ten çektiği verinin yaklaşık 284 milyon kayıt içerdiğini söylüyor. Bu sayı bir kere yanlış okundu bile. İlk haberlerde 284 milyon hastanın verisinin çalındığı yazıldı. Grubun kendisi BleepingComputer'a durumu açıkladı: bu, ham bir kayıt sayısı — bir tablodaki satır sayısı — kişi sayısı değil. Verinin analizini henüz bitirmediklerini, içeride kaç kişi olduğunu bilmediklerini söylüyorlar.
Bunun kaç kişiyi etkilediğini şu an kimse bilmiyor. Ne biz, ne şirket, ne de hırsızlar.
Grubun içeride olduğunu söylediği şeyler rahatsız edici: isimler, adresler, doğum tarihleri, sosyal güvenlik numaraları, hasta kimlikleri, telefon numaraları, e-posta adresleri, Medicaid numaraları, tıbbi kayıt numaraları, ilaç ve alerji bilgileri, hastalıklar, engellilik durumları, randevu ve doktor bilgileri. Vefat etmiş ve son evre hastaların verileri, reçeteler ve ilaç sevkiyatları da olduğunu iddia ediyorlar. BleepingComputer bunların hiçbirini bağımsız olarak doğrulamadı, McKesson da neyin çalındığını kamuya açıklamadı. Grup, 55.236.150 dolar fidye istediğini ve 72 saatlik süre verdiğini, McKesson'ın ise yanıt vermediğini ya da pazarlığa girmediğini söylüyor.
ABD'de bir eczaneden reçete alan herkes — McKesson'ı siz seçmediniz, o zaten tezgahın arkasındaki tedarik zincirinde duruyor. Bir de işi telefona çıkmak olan herkes: yardım masaları, destek personeli, şirket girişi olan yeni çalışanlar. Buraya giriş yolu akıllıca bir açık değildi, bir sohbetti. Bir kaynak BleepingComputer'a, saldırganların mckesson[.]claims adlı bir alan adı kullandığını söyledi — bu, ReliaQuest'in belgelediği bir ShinyHunters kampanyasıyla örtüşüyor: grup, company[.]claims şeklinde alan adları kaydedip hedefin kendi yardım masası ve BT ekibiymiş gibi davranıyor. Eğer 24 yaşındaysanız ve ekipteki en yeni kişiyseniz, o telefonun hedeflediği kişi sizsinizdir.
McKesson, soruşturmanın sürdüğünü ve daha eksiksiz bir anlayış geliştirdikçe ek bilgi vereceğini söylüyor; güncellemeler www.mckesson.com/cybersecurity adresinde yayımlanacak. Müşteriler, şirketin saldırıyla bağlantılı olduğunu düşündüğü aralıklı hizmet kesintileri görebilir. Ne bir tarih, ne bir son teslim tarihi, ne de yeni bir bildirim duyuruldu — şirket ne zaman daha fazla açıklama yapacağını söylemedi, başka kimse de söylemedi.
Fidye talebi yuvarlak bir sayı değildi. 55.236.150 dolar — kuruşuna kadar hesaplanmış gibi. Sonra McKesson, saldırganlara göre, basitçe cevap vermedi. Ödeme yapmamak norm haline gelirse, veri ortadan kalkmaz. Sadece alıcısı kalmaz.
Kaynaklar: Bleeping Computer, «McKesson discloses breach after ShinyHunters claims patient data theft», 28 Ağustos 2026; McKesson'ın ABD Menkul Kıymetler ve Borsa Komisyonu'na sunduğu 8-K formu ve müşteri bildirimi, orada alıntılandığı şekliyle.
ABD'nin en büyük ilaç dağıtıcısından yaklaşık bir terabayt veri çalındı — şantajcılara göre içinde sosyal güvenlik numaraları, teşhisler, alerjiler ve reçeteler var, şirket ise istenen 55 milyon dolarlık fidyeyi ödemeyi reddetti.
THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz · düzeltmeler