Et Opkald til Support, ikke en Zero-Day-Sårbarhed

McKessons største sikkerhedsbrud i årevis startede ikke med en softwarefejl, men med et opkald til virksomhedens egen support. Mellem den 21. og 25. august 2026 udgav en angriber sig for at være medarbejder og overtalte en supportmedarbejder til at nulstille Okta single sign-on-oplysningerne, hvorefter adgangen blev brugt til at nå interne Salesforce- og Snowflake-systemer og flytte omkring et terabyte data ud over fire dage.

McKesson, USAs største lægemiddeldistributør, opdagede indbruddet den 25. august og anmeldte det til det amerikanske børstilsyn SEC den 28. august i en Form 8-K-indberetning, den sædvanlige vej for et brud, som et børsnoteret selskab vurderer alvorligt nok til at skulle rapporteres. Afpresningsgruppen ShinyHunters tog offentligt ansvaret samme uge og gav journalister et første indblik i, hvad gruppen hævder at have taget.

Hvad der Reelt Forsvandt

Det stjålne datasæt dækker, hvis ShinyHunters' påstande holder stik, den kliniske kerne af en patientjournal, ikke bare en adresseliste. Navne, hjemmeadresser, fødselsdatoer, cpr-lignende numre, patient- og Medicaid-identifikatorer, journalnumre samt oplysninger om medicin, allergier og behandlende læger nævnes alle i gruppens påstande.

ShinyHunters angiver antallet af rækker til 284 millioner, men McKesson har hverken bekræftet tallet eller sagt, hvor mange enkeltpatienter det reelt dækker. En enkelt patients journal kan generere snesevis af databaserækker over årevis af besøg, så et råt antal rækker er et loft for dramatikken, ikke et gulv for det reelle antal berørte mennesker; McKesson siger, at man stadig undersøger det.

Et Løsesumskrav med en Mærkelig Grad af Præcision

ShinyHunters krævede præcis 55.236.150 dollar inden for 72 timer efter første kontakt, et beløb der er for præcist til at være et rundt åbningsbud. Afpresningsgrupper beregner i stigende grad deres krav ud fra det påståede antal rækker, her omkring 19 dollarcent pr. post, endnu en grund til at det reelle patientantal betyder mere end det iøjnefaldende tal, angriberne valgte at offentliggøre.

McKesson har ikke sagt, om selskabet forholdt sig til fristen eller agter at betale. Børsnoterede selskaber bekræfter det sjældent, da selve betalingen kan blive et selvstændigt oplysnings- og aktionærspørgsmål ved siden af bruddet.

En Bande, tre Forskellige Døre

McKesson er det tredje bekræftede ShinyHunters-brud i 2026, og gruppen valgte en anden vej ind hver gang, hvilket er den egentlige lære for enhver, der antager, at én kontrol kan stoppe denne aktør.

VirksomhedOffentliggjortAdgangsmetodeEksponerede dataKrav
RingCentral28. jul 2026 (offentlig 13. aug)Social engineering mod en medarbejder, metode ikke oplyst1,6 millioner kontaktposterUbetalt, 280GB offentliggjort
Trezor (via ShipMonk)13. aug 2026SQL-injection i ShipMonks Metabase-værktøj11.742 fulde, 1.947 delvise adresseposterAfpresningsmail, beløb ikke oplyst
McKesson28. aug 2026Okta single sign-on nulstillet via opkaldOp til 284 millioner rå poster, patientantal ubekræftet55.236.150 dollar inden for 72 timer

Et telefonopkald brød McKessons hoveddør op, en softwarefejl gjorde det samme hos ShipMonk, og en uspecificeret social engineering-metode hos RingCentral. At træne medarbejdere i at mistro én kanal lukker én dør og efterlader de andre præcis lige så åbne som før.

Hvad Denne Sag Skylder Jeres Egen Systemstak

Okta, Salesforce og Snowflake er ikke specifikke for McKesson; de udgør også identitets-, salgs- og datalagerlaget i en stor del af europæisk virksomhedssoftware, så eksponeringen i dette brud er en risiko for hele softwarekæden, ikke kun en McKesson-risiko. Enhver support, der kan nulstille et single sign-on-login alene ud fra et opkald, holder samme åbne dør.

Et opkald tilbage til et allerede registreret nummer, en anden godkender ved enhver nulstilling af adgangsoplysninger, og begrænset læseadgang mellem login-laget og datalageret bagved er de tre kontroller, denne hændelse taler direkte for, og ingen af dem optræder i en almindelig SOC 2-erklæring eller leverandørspørgeskema, hvilket er grunden til, at en ren papirrevision ville have overset alle tre brud.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.