McKesson sufrió un ciberataque masivo y ShinyHunters dice haber robado datos de 284 millones de pacientes

McKesson sufrió un ciberataque masivo y ShinyHunters dice haber robado datos de 284 millones de pacientes

McKesson, uno de los distribuidores de productos médicos más grandes de Estados Unidos, confirmó que sufrió un ciberataque que comprometió información de pacientes, empleados y socios comerciales. La empresa detectó el incidente el 25 de agosto y lo reportó ante la SEC mediante un formulario 8-K, aunque todavía no determinó si el impacto es material para sus finanzas.

Detrás del ataque está ShinyHunters, el grupo de extorsión que en los últimos meses viene apuntando de lleno al sector salud. Según reconstruyeron los investigadores, los atacantes usaron vishing, o sea llamadas telefónicas fraudulentas haciéndose pasar por soporte técnico, contra empleados de McKesson, apoyándose en un dominio trucho, mckesson.claims, para robar credenciales de acceso a cuentas Okta. Con esas credenciales lograron meterse en los entornos de Salesforce y Snowflake de la compañía, donde se guarda buena parte de la información sensible.

ShinyHunters le pidió a McKesson 55,2 millones de dólares en 72 horas. La empresa no pagó nada.

ShinyHunters asegura haberse llevado alrededor de un terabyte de datos entre el 21 y el 25 de agosto, con información que incluye nombres, direcciones, fechas de nacimiento, números de seguro social, IDs de pacientes, historiales médicos, diagnósticos, medicación y hasta comunicaciones internas de la empresa. El grupo habla de 284 millones de registros, aunque aclara que se trata de registros y no necesariamente de personas distintas, así que el número real de afectados todavía es una incógnita.

Los extorsionadores le pidieron a McKesson 55,2 millones de dólares en 72 horas. La empresa no negoció ni pagó nada, activó protocolos de respuesta a incidentes y contrató especialistas externos para investigar. Como suele pasar con este tipo de filtraciones en salud, es esperable que en las próximas semanas empiecen a llegar notificaciones formales a los pacientes afectados, tal como exige la normativa estadounidense de protección de datos médicos.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus (0 )