Введение
Американский фармацевтический гигант McKesson Corporation оказался в центре одного из крупнейших инцидентов в сфере кибербезопасности здравоохранения за последние годы. Группировка ShinyHunters, известная своими атаками на медицинские организации, заявила о краже примерно 284 миллионов записей пациентов из облачных систем компании. Инцидент был обнаружен 25 августа 2026 года, а уже 28 августа McKesson официально подтвердила факт несанкционированного доступа и выгрузки данных в заявлении для Комиссии по ценным бумагам и биржам США (SEC).
Детали: цифры и факты
По данным расследования, атака была проведена с использованием социальной инженерии и голосового фишинга (вишинга). Хакеры обманом заставили нескольких сотрудников McKesson предоставить доступ к корпоративной сети, после чего получили контроль над учётными записями Okta (система единого входа) и проникли в облачные среды Salesforce и Snowflake.
Ключевые цифры инцидента:
- ~284 миллиона записей — объём похищенных данных (по заявлению ShinyHunters; это количество строк в базе данных, а не уникальных пациентов)
- ~1 терабайт данных был выгружен в период с 21 по 25 августа 2026 года
- $55,2 миллиона — сумма выкупа, которую хакеры потребовали от компании
- 72 часа — срок, предоставленный McKesson для ответа на требование о выкупе
Похищенные данные включают имена, адреса, номера социального страхования, даты рождения, номера медицинских карт, данные о диагнозах, назначенных лекарствах, аллергиях, а также информацию о сотрудниках компании. Утечка затронула подразделения Oncology & Multispecialty (онкология и мультиспециальная медицина) и Medical-Surgical (медико-хирургическое направление).
Анализ
Этот инцидент — не единичный случай, а часть тревожной тенденции. ShinyHunters за последние месяцы атаковала целый ряд медицинских организаций, включая Medtronic, Abbott Laboratories, iRhythm, AdaptHealth, DentaQuest и OneMedical (принадлежащую Amazon). Только за последнюю неделю группировка также взяла на себя ответственность за атаки на Baxter International и Boston Scientific.
Особую тревогу вызывает метод атаки. Вместо сложных технических эксплойтов хакеры использовали вишинг — телефонные звонки от имени IT-поддержки. Группировка регистрировала домены в формате `[компания].claims` для маскировки под службу поддержки. Это демонстрирует, что даже крупнейшие корпорации с серьёзными бюджетами на кибербезопасность остаются уязвимыми перед человеческим фактором.
Медицинские данные — это «золотая жила» для киберпреступников. В отличие от номеров кредитных карт, которые можно быстро заблокировать, медицинская информация остаётся актуальной годами и позволяет проводить убедительные фишинговые атаки: злоумышленники могут звонить жертвам, ссылаясь на конкретные диагнозы, рецепты или записи к врачам.
Мнение
Утечка данных в McKesson — это не просто очередная новость из мира кибербезопасности. Это сигнал о системной проблеме в индустрии здравоохранения. Компании, которые хранят самые чувствительные данные о здоровье миллионов людей, продолжают полагаться на устаревшие подходы к защите информации.
Показательно, что McKesson не ответила на требование о выкупе и не вступила в переговоры с хакерами. Это правильная позиция — платить вымогателям не гарантирует удаление данных и лишь стимулирует новые атаки. Однако компания должна была заранее внедрить более надёжные механизмы защиты: многофакторную аутентификацию с аппаратными ключами (FIDO2), которые невозможно обойти с помощью фишинга, а также регулярное обучение сотрудников распознаванию социальной инженерии.
Пациенты, чьи данные могли быть скомпрометированы, должны быть готовы к волне мошеннических звонков и писем. Им следует проявлять повышенную бдительность и не доверять входящим обращениям, даже если собеседник называет точные детали их медицинской истории.
Итог
Инцидент в McKesson стал одним из крупнейших в истории утечек медицинских данных в США. Хотя точное число пострадавших пациентов пока неизвестно, даже консервативные оценки говорят о десятках миллионов затронутых людей. Атака в очередной раз доказала, что социальная инженерия остаётся самым эффективным вектором взлома, а медицинские организации — одной из самых уязвимых целей для киберпреступников.
Расследование продолжается, и McKesson обещает предоставить дополнительную информацию по мере выяснения обстоятельств. Однако уже сейчас ясно: индустрии здравоохранения необходимы фундаментальные изменения в подходе к кибербезопасности, иначе подобные инциденты станут новой нормой.
FAQ
Вопрос: Сколько пациентов пострадало от утечки данных в McKesson?
Ответ: Точное число пострадавших пока неизвестно. Группировка ShinyHunters заявляет о 284 миллионах записей, однако это количество строк в базе данных, а не уникальных пациентов. McKesson продолжает расследование и пока не назвала точное количество затронутых лиц.
Вопрос: Какие данные были похищены?
Ответ: По заявлению хакеров, похищены имена, адреса, номера социального страхования, даты рождения, номера медицинских карт, данные о диагнозах, лекарствах, аллергиях, а также информация о сотрудниках McKesson. Компания пока официально не подтвердила полный перечень скомпрометированных данных.
Вопрос: Что делать, если я мог быть затронут утечкой?
Ответ: Рекомендуется следить за официальными уведомлениями McKesson, сменить пароли от всех онлайн-сервисов, включить двухфакторную аутентификацию, а также проявлять осторожность при получении подозрительных звонков или писем, даже если собеседник ссылается на ваши медицинские данные.