McKesson bada naruszenie danych po nieautoryzowanym dostępie do aplikacji zewnętrznych - Security Bez Tabu

McKesson bada naruszenie danych po nieautoryzowanym dostępie do aplikacji zewnętrznych

Cybersecurity news

Wprowadzenie do problemu / definicja

McKesson, jeden z największych podmiotów obsługujących sektor ochrony zdrowia i dystrybucję farmaceutyków, prowadzi dochodzenie w sprawie incydentu cyberbezpieczeństwa związanego z nieautoryzowanym dostępem do wybranych aplikacji zewnętrznych oraz eksfiltracją danych. To kolejny przykład rosnącego ryzyka w środowiskach healthcare, gdzie bezpieczeństwo zależy nie tylko od własnej infrastruktury organizacji, ale również od całego ekosystemu usług, integracji i dostawców zewnętrznych.

W praktyce takie incydenty pokazują, że granica między systemami wewnętrznymi a platformami third-party staje się jednym z najważniejszych obszarów obrony. W sektorze medycznym stawka jest szczególnie wysoka, ponieważ potencjalnie zagrożone mogą być dane o dużej wartości operacyjnej, finansowej i prywatnościowej.

W skrócie

McKesson poinformował, że 25 sierpnia 2026 roku wykrył incydent cybernetyczny wpływający na jego systemy. Następnie 28 sierpnia 2026 roku spółka ujawniła, że zdarzenie dotyczyło aplikacji podmiotów trzecich, a skutkiem było nieuprawnione uzyskanie dostępu oraz wyprowadzenie części danych.

Według dostępnych informacji wpływ incydentu obejmuje podzbiór klientów w jednostkach Oncology & Multispecialty oraz Medical-Surgical. Na obecnym etapie śledztwa nie potwierdzono jeszcze pełnej skali naruszenia, dokładnego wektora wejścia ani ostatecznego zakresu danych objętych incydentem.

Kontekst / historia

Sektor ochrony zdrowia od lat pozostaje jednym z głównych celów grup cyberprzestępczych. Powodem jest wysoka wartość danych medycznych, identyfikacyjnych i rozliczeniowych, a także duża presja na utrzymanie ciągłości działania. Ataki na dostawców usług, rozwiązania SaaS i integracje B2B są szczególnie groźne, ponieważ pojedyncze naruszenie może oddziaływać na rozbudowaną sieć partnerów, placówek, lekarzy i pacjentów.

W przypadku McKesson znaczenie ma skala działalności firmy oraz jej pozycja w łańcuchu dostaw opieki zdrowotnej. Organizacje tej wielkości pełnią rolę koncentratorów danych i procesów biznesowych, co zwiększa potencjalny promień oddziaływania każdego incydentu. Dodatkowe zainteresowanie sprawą wywołały doniesienia łączące zdarzenie z grupą ShinyHunters, jednak twierdzenia przypisywane potencjalnym sprawcom wymagają niezależnej weryfikacji i nie powinny być traktowane jako potwierdzony stan faktyczny.

Analiza techniczna

Z dostępnych informacji wynika, że incydent obejmował aplikacje zewnętrzne, a nie wyłącznie klasyczne naruszenie pojedynczego systemu lokalnego. Taki model sugeruje kilka prawdopodobnych scenariuszy technicznych.

Pierwszym z nich mogło być przejęcie tożsamości użytkownika uprzywilejowanego lub pracownika biznesowego mającego dostęp do środowisk zintegrowanych z danymi klientów. W praktyce oznacza to możliwość wykorzystania phishingu, vishingu, przejęcia sesji, kradzieży tokenów uwierzytelniających albo nadużycia słabiej chronionego mechanizmu SSO.

Drugi scenariusz zakłada kompromitację warstwy integracyjnej między systemami McKesson a usługą zewnętrzną, na przykład przez błędną konfigurację uprawnień, brak odpowiedniej segmentacji danych lub nadmiernie szerokie role API. Trzeci wariant to naruszenie samego dostawcy zewnętrznego, co mogłoby umożliwić dostęp do danych wielu klientów przez jeden punkt integracji.

Najbardziej niebezpieczne w takich zdarzeniach jest to, że eksfiltracja danych może odbywać się kanałami wyglądającymi jak legalny ruch aplikacyjny. Jeśli atakujący korzysta z prawidłowych poświadczeń lub ważnych tokenów, tradycyjne mechanizmy detekcji oparte głównie na sygnaturach malware mogą okazać się niewystarczające.

  • analiza anomalii w użyciu kont i tokenów,
  • monitoring wolumenów eksportu danych,
  • korelacja zdarzeń między IAM, SaaS, CASB i DLP,
  • kontrola uprawnień aplikacji trzecich,
  • śledzenie nietypowych operacji wykonywanych poza standardowym profilem użytkownika lub usługi.

Jeżeli potwierdzi się, że naruszenie objęło środowiska przetwarzające dane medyczne, problem techniczny nie ogranicza się wyłącznie do samego wycieku. Równie istotne staje się ryzyko naruszenia integralności danych, dalszego nadużycia przejętych identyfikatorów oraz wtórnych kampanii socjotechnicznych wymierzonych w pacjentów, lekarzy i partnerów biznesowych.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem podobnych incydentów jest naruszenie poufności danych związanych z ochroną zdrowia. Potencjalnie zagrożone mogą być dane osobowe, identyfikatory pacjentów, informacje kontaktowe, dane rozliczeniowe, a w najgorszym przypadku także informacje kliniczne lub dotyczące terapii.

Nawet częściowe ujawnienie takich informacji może prowadzić do oszustw finansowych, kradzieży tożsamości, szantażu oraz precyzyjnie ukierunkowanego spear-phishingu. W środowisku medycznym skutki wykraczają poza samą warstwę techniczną, ponieważ każdy incydent wpływa również na zaufanie do procesów opieki, rozliczeń i wymiany danych.

  • obowiązki notyfikacyjne wobec klientów, partnerów i regulatorów,
  • ryzyko postępowań prawnych oraz kar regulacyjnych,
  • wzrost kosztów reagowania na incydent,
  • konieczność przeglądu relacji z dostawcami zewnętrznymi,
  • utrata zaufania w sektorze silnie zależnym od ciągłości i wiarygodności danych.

Dla podmiotów medycznych i partnerów korzystających z usług dużych integratorów istotne jest również ryzyko pośrednie. Nawet bez bezpośredniego naruszenia własnej infrastruktury organizacje mogą zostać zmuszone do wymiany poświadczeń, przeglądu ścieżek integracyjnych, czasowego ograniczenia części procesów oraz wdrożenia dodatkowych kontroli kompensacyjnych.

Rekomendacje

Incydent związany z McKesson powinien skłonić organizacje do ponownej oceny bezpieczeństwa relacji z dostawcami zewnętrznymi. W praktyce warto wdrożyć lub przyspieszyć następujące działania:

  • przeprowadzić pełny przegląd integracji z aplikacjami zewnętrznymi, w tym zakresów uprawnień, kont serwisowych, tokenów API i połączeń SSO,
  • ograniczyć uprawnienia zgodnie z zasadą least privilege oraz usuwać nieużywane integracje i nadmiarowe dostępy,
  • wymusić silne MFA dla użytkowników biznesowych, administratorów i kont mających dostęp do danych wrażliwych,
  • monitorować eksfiltrację danych na poziomie aplikacyjnym, sieciowym i chmurowym, łącząc telemetrykę z IAM, DLP, SIEM i CASB,
  • wdrożyć detekcję anomalii zachowań użytkowników i usług, zwłaszcza dla nietypowych eksportów, zmian uprawnień i logowań z nowych kontekstów,
  • zweryfikować umowy oraz wymagania bezpieczeństwa wobec dostawców, w tym obowiązki raportowania incydentów, retencję logów i możliwość audytu,
  • przygotować scenariusze reagowania na incydenty obejmujące SaaS i strony trzecie, a nie tylko systemy własne,
  • przeszkolić personel pod kątem phishingu i vishingu, ponieważ przejęcie legalnych poświadczeń pozostaje jedną z najskuteczniejszych metod ataku,
  • stosować segmentację danych i separację klientów tam, gdzie pozwala na to architektura usług,
  • zapewnić gotowość do szybkiej rotacji sekretów, tokenów, certyfikatów i poświadczeń używanych przez aplikacje zewnętrzne.

Podsumowanie

Sprawa badana przez McKesson pokazuje, że współczesne ryzyko cyberbezpieczeństwa w ochronie zdrowia coraz częściej koncentruje się wokół aplikacji zewnętrznych, tożsamości i warstw integracyjnych. Nawet jeśli pełna skala naruszenia pozostaje jeszcze przedmiotem dochodzenia, sam fakt potwierdzonego nieautoryzowanego dostępu i eksfiltracji danych wskazuje na poważny poziom zagrożenia operacyjnego oraz regulacyjnego.

Dla całego sektora jest to wyraźny sygnał, że bezpieczeństwo łańcucha dostaw, kontrola uprawnień i monitoring aktywności w środowiskach SaaS są dziś równie istotne jak ochrona tradycyjnej infrastruktury. Organizacje, które nie traktują dostawców zewnętrznych jako integralnej części swojej powierzchni ataku, zwiększają ryzyko kosztownych i trudnych do opanowania incydentów.

Źródła

  1. https://www.infosecurity-magazine.com/news/healthcare-mckesson-investigates/
  2. https://www.sec.gov/Archives/edgar/data/927653/000092765326000247/mck-20260825.htm
  3. https://www.healthcareitnews.com/news/mckesson-investigating-cybersecurity-incident-involving-exfiltration-certain-data
  4. https://www.fiercehealthcare.com/health-tech/mckesson-confirms-cybersecurity-incident-hackers-claim-millions-patient-records-stolen
  5. https://www.securityweek.com/mckesson-confirms-data-breach-as-attacker-deadline-looms/