Een Telefoontje naar de Helpdesk, Geen Zero-Day
McKessons grootste beveiligingsincident in jaren begon niet met een softwarefout, maar met een telefoontje naar de eigen helpdesk. Tussen 21 en 25 augustus 2026 deed een aanvaller zich voor als medewerker en overtuigde een supportmedewerker om de Okta single sign-on gegevens te resetten, waarna hij die toegang gebruikte om bij interne Salesforce- en Snowflake-systemen te komen en in vier dagen ongeveer een terabyte aan data naar buiten te sluizen.
McKesson, de grootste Amerikaanse farmaceutische distributeur, ontdekte de inbraak op 25 augustus en meldde die op 28 augustus bij de Amerikaanse beurstoezichthouder SEC via een Form 8-K, de gebruikelijke route voor een incident dat een beursgenoteerd bedrijf materieel genoeg acht om te melden. De afpersingsgroep ShinyHunters eiste dezelfde week publiekelijk de verantwoordelijkheid op en gaf journalisten een eerste blik op wat de groep zegt te hebben buitgemaakt.
Wat er Werkelijk is Weggehaald
De gestolen data omvat, als de claims van ShinyHunters kloppen, de klinische kern van een patiëntdossier, niet alleen een adreslijst. Namen, huisadressen, geboortedata, burgerservicenummers, patiënt- en Medicaid-identificatoren, medisch dossiernummers, en gegevens over medicatie, allergieën en behandelend artsen worden allemaal genoemd in de claims van de groep.
ShinyHunters noemt 284 miljoen records, maar McKesson heeft dat cijfer niet bevestigd en ook niet gezegd hoeveel afzonderlijke patiënten het werkelijk betreft. Het dossier van een enkele patiënt kan over jaren van bezoeken tientallen databaserijen opleveren, dus een ruw aantal regels is een plafond voor het dramatische effect, geen bodem voor het werkelijke aantal getroffen mensen; McKesson zegt dit nog uit te zoeken.
Een Losgeldeis met een Vreemde Mate van Precisie
ShinyHunters eiste binnen 72 uur na het eerste contact precies 55.236.150 dollar, een bedrag te specifiek om een rond openingsbod te zijn. Afpersingsgroepen berekenen hun eis steeds vaker op basis van het geclaimde aantal regels, hier ongeveer 19 dollarcent per record, nog een reden waarom het werkelijke patiëntenaantal belangrijker is dan het opvallende cijfer dat de aanvallers kozen om te publiceren.
McKesson heeft niet gezegd of het bedrijf op de deadline is ingegaan of van plan is te betalen. Beursgenoteerde bedrijven bevestigen dat zelden, omdat betaling zelf een aparte kwestie van openbaarmaking en aandeelhouders kan worden, los van het incident zelf.
Een Bende, Drie Verschillende Deuren
McKesson is het derde bevestigde ShinyHunters-incident van 2026, en de groep koos elke keer een andere weg naar binnen, wat de eigenlijke les is voor iedereen die aanneemt dat een enkele maatregel deze dader tegenhoudt.
| Bedrijf | Gemeld | Toegangsmethode | Blootgestelde data | Eis |
|---|---|---|---|---|
| RingCentral | 28 jul 2026 (publiek 13 aug) | Social engineering op een medewerker, methode niet bekendgemaakt | 1,6 miljoen contactrecords | Onbetaald, 280GB gepubliceerd |
| Trezor (via ShipMonk) | 13 aug 2026 | SQL-injectie in ShipMonks Metabase-tool | 11.742 volledige, 1.947 gedeeltelijke adresrecords | Afpersingsmail, bedrag niet bekendgemaakt |
| McKesson | 28 aug 2026 | Okta single sign-on reset via telefoontje | Tot 284 miljoen ruwe records, patiëntenaantal onbevestigd | 55.236.150 dollar binnen 72 uur |
Een telefoontje doorbrak McKessons voordeur, een softwarefout die van ShipMonk, en een niet nader omschreven social-engineeringaanpak die van RingCentral. Personeel trainen om een enkel kanaal te wantrouwen sluit een deur en laat de andere precies zo open als daarvoor.
Wat dit Incident uw Eigen Systeem Verschuldigd is
Okta, Salesforce en Snowflake zijn niet specifiek voor McKesson; ze vormen ook bij een groot deel van Europese bedrijfssoftware de identiteits-, verkoop- en datawarehouselaag, dus het risico dat dit incident beschrijft is een risico van de hele softwareketen, niet alleen van McKesson. Elke helpdesk die een single sign-on login alleen op basis van een telefoontje kan resetten, houdt dezelfde open deur in stand.
Een terugbelverzoek naar een al bekend nummer, een tweede goedkeurder bij elke reset van inloggegevens, en beperkte leestoegang tussen de inloglaag en het datawarehouse erachter zijn de drie maatregelen waar dit incident direct om vraagt, en geen daarvan komt voor in een standaard SOC 2-verklaring of leveranciersvragenlijst, waardoor een zuiver papieren audit alle drie de incidenten had gemist.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: 8,7 miljoen records, één sleutel voor iedereen zichtbaar | Rhysida heeft nu Berlijns waterzwakke plekken in kaart



