Коротко: 25 августа 2026 года McKesson — один из крупнейших фармацевтических дистрибьюторов США — обнаружил несанкционированный доступ к своим системам. 28 августа компания раскрыла инцидент через форму 8-K в SEC. Хакерская группировка ShinyHunters заявляет о краже 1 ТБ данных и 284 миллионов строк записей о пациентах: SSN, диагнозы, рецепты, история болезней. Официально McKesson подтвердила лишь сам факт взлома. Вот что известно и что это значит для безопасности ваших данных.
Хронология: что случилось и когда
25 августа 2026 года McKesson зафиксировала аномальную активность в своих системах. По данным BleepingComputer, в тот же день началась эксфильтрация данных, продолжавшаяся четыре дня. 28 августа 2026 года компания официально сообщила об инциденте, подав форму 8-K в Комиссию по ценным бумагам и биржам США (SEC) — обязательное требование для публичных компаний при существенных событиях. Главный директор по информационным технологиям Франсиско Фрага подтвердил: «несанкционированный третий участник получил доступ к ряду сторонних приложений и осуществил эксфильтрацию определённых данных, связанных с подмножеством клиентов».
McKesson не раскрыла общее число пострадавших, состав данных и конкретные затронутые системы. Тем не менее сам факт взлома и утечки данных клиентов официально подтверждён. О том, как корпоративные инциденты влияют на безопасность ваших личных данных, читайте в блоге LiMP VPN.
Как атакующие попали внутрь: вишинг и Okta SSO
По данным BleepingComputer и Help Net Security, ShinyHunters раскрыли вектор атаки: операция началась с голосового фишинга (вишинга). Злоумышленники звонили сотрудникам McKesson, представляясь службой технической поддержки, и использовали домен-приманку mckesson[.]claims, имитирующий корпоративный help desk. Цель — выманить учётные данные от Okta SSO.
Okta — система единого входа (Single Sign-On), которую крупные организации используют для централизованного управления доступом к десяткам корпоративных сервисов. Получив одну пару логин/пароль, атакующие получили доступ к множеству систем одновременно — в данном случае, по заявлению ShinyHunters, к Salesforce и Snowflake.
Вишинг — один из наиболее эффективных векторов атак именно потому, что обходит большинство технических средств защиты: антивирусы, фаерволы и системы обнаружения вторжений здесь бессильны. Атакующий эксплуатирует не программную уязвимость, а человеческое доверие.
Что ShinyHunters утверждают о похищенных данных
Важно: приведённые ниже заявления принадлежат ShinyHunters и не подтверждены McKesson или независимыми исследователями.
По утверждению группировки, за четыре дня (21–25 августа 2026 года) было эксфильтровано около 1 ТБ данных — 284 миллиона строк в базе данных. Хакеры сами уточняют: речь идёт о строках в таблицах, а не об уникальных пациентах.
В состав похищенных данных, по заявлению ShinyHunters, входят:
- Имена, адреса, даты рождения;
- Номера социального страхования (SSN);
- Идентификаторы Medicaid и записи о медикаментозном лечении;
- Диагнозы, включая данные о терминальных заболеваниях;
- Рецепты и история отгрузки лекарств;
- Записи о приёмах врача и данные медицинского персонала;
- Внутренние данные Salesforce и данные сотрудников McKesson.
Сумма выкупа, которую потребовали злоумышленники, — $55 236 150 с 72-часовым дедлайном. На момент публикации отчётов (31 августа 2026 года) данные в публичный доступ выложены не были.
Почему медицинские данные — наиболее чувствительный тип утечки
Медицинские записи относятся к особо чувствительным категориям персональных данных. В отличие от данных банковской карты, которую можно заменить, информацию о диагнозах, хронических заболеваниях или инвалидности изменить невозможно. Это создаёт несколько типов долгосрочных рисков:
- Медицинская кража личности. Злоумышленники используют похищенные данные для получения медицинских услуг, лекарств или страховых выплат за счёт жертвы. Жертва узнаёт об этом только при отказе в страховке или требовании несуществующих долгов.
- Целевой шантаж. Информация об онкологических диагнозах, психических расстройствах или зависимостях может использоваться для давления на конкретных людей или организации.
- Финансовое мошенничество. SSN в сочетании с датой рождения и адресом — достаточно для открытия кредитных счетов, оформления займов и налоговых деклараций от имени жертвы.
- Фишинг на долгие годы. Данные о конкретных врачах, датах приёмов и лекарствах создают идеальную легенду для убедительного фишинга, неотличимого от реальной переписки с клиникой или страховой компанией.
Как защитить свои данные после масштабной утечки
Если вы когда-либо были клиентом McKesson или связанных медицинских организаций:
- Ожидайте официального уведомления. Компания обязана уведомить пострадавших клиентов напрямую. Не реагируйте на письма или звонки «от McKesson» до получения официального уведомления — вторичный вишинг использует именно факт утечки как повод связаться с жертвой.
- Проверьте email на HaveIBeenPwned и заморозьте кредитный отчёт в бюро кредитных историй — эта мера бесплатна в США и предотвращает открытие новых счетов на ваше имя.
- Включите многофакторную аутентификацию. Именно компрометация Okta SSO стала точкой входа в системы McKesson. MFA, особенно аппаратные ключи или TOTP-приложение, существенно затрудняет вишинговые атаки.
- Шифруйте трафик при удалённой работе. Корпоративные взломы нередко начинаются с перехвата данных на незащищённых каналах. LiMP VPN шифрует весь трафик вашего устройства — особенно критично при подключении к корпоративным системам вне офиса. Тарифы от 69 ₽/месяц.
