Telefon do Wsparcia, a Nie Luka Dnia Zerowego
Największy incydent bezpieczeństwa McKesson od lat nie zaczął się od błędu w oprogramowaniu, lecz od telefonu do własnego działu wsparcia. Między 21 a 25 sierpnia 2026 roku napastnik podający się za pracownika przekonał konsultanta do zresetowania danych logowania jednokrotnego Okta, a następnie wykorzystał ten dostęp, aby dotrzeć do wewnętrznych systemów Salesforce i Snowflake i w ciągu czterech dni wyprowadzić około terabajta danych.
McKesson, największy amerykański dystrybutor farmaceutyczny, wykrył włamanie 25 sierpnia i zgłosił je amerykańskiej Komisji Papierów Wartościowych i Giełd 28 sierpnia w formularzu 8-K, czyli standardowej drodze zgłaszania incydentu, który spółka giełdowa uznaje za wystarczająco istotny. Grupa wymuszająca okup ShinyHunters publicznie przyznała się do ataku w tym samym tygodniu, dając dziennikarzom pierwszy wgląd w to, co według niej udało się zdobyć.
Co Naprawdę Opuściło Firmę
Skradziony zbiór danych, jeśli twierdzenia ShinyHunters się potwierdzą, obejmuje kliniczny rdzeń dokumentacji pacjenta, a nie tylko listę adresową. Nazwiska, adresy domowe, daty urodzenia, numery ubezpieczenia społecznego, identyfikatory pacjenta i programu Medicaid, numery dokumentacji medycznej oraz dane o lekach, alergiach i lekarzach prowadzących są wymienione we wszystkich twierdzeniach grupy.
ShinyHunters podaje liczbę wierszy na 284 miliony, ale McKesson nie potwierdził tej liczby ani nie powiedział, ilu odrębnych pacjentów ona faktycznie dotyczy. Dokumentacja jednego pacjenta może wygenerować dziesiątki wierszy w bazie danych na przestrzeni lat wizyt, więc surowa liczba wierszy jest górnym pułapem dramatyzmu, a nie dolną granicą rzeczywistej liczby dotkniętych osób; McKesson twierdzi, że wciąż to ustala.
Żądanie Okupu o Dziwnie Dużej Precyzji
ShinyHunters zażądał dokładnie 55 236 150 dolarów w ciągu 72 godzin od pierwszego kontaktu, czyli kwoty zbyt precyzyjnej, by być okrągłą ofertą otwierającą. Grupy wymuszające okup coraz częściej wyliczają żądanie na podstawie deklarowanej liczby wierszy, tutaj około 19 centów za rekord, co jest kolejnym powodem, dla którego rzeczywista liczba pacjentów liczy się bardziej niż chwytliwa cyfra, którą napastnicy zdecydowali się opublikować.
McKesson nie powiedział, czy odniósł się do terminu ani czy zamierza zapłacić. Spółki giełdowe rzadko to potwierdzają, ponieważ sama zapłata może stać się osobną kwestią ujawnienia informacji i sprawą akcjonariuszy, niezależną od samego incydentu.
Jedna Grupa, Trzy Różne Drzwi
McKesson to trzecie potwierdzone w 2026 roku włamanie powiązane z ShinyHunters, a grupa za każdym razem wybierała inną drogę wejścia, co jest prawdziwą lekcją dla każdego, kto zakłada, że jedno zabezpieczenie powstrzyma tego sprawcę.
| Firma | Ujawniono | Metoda wejścia | Ujawnione dane | Żądanie |
|---|---|---|---|---|
| RingCentral | 28 lip 2026 (publicznie 13 sie) | Inżynieria społeczna wobec pracownika, metoda nieujawniona | 1,6 miliona rekordów kontaktowych | Niezapłacone, opublikowano 280GB |
| Trezor (przez ShipMonk) | 13 sie 2026 | Wstrzyknięcie SQL w narzędziu Metabase firmy ShipMonk | 11 742 pełne, 1 947 częściowych rekordów adresowych | E-mail z żądaniem okupu, kwota nieujawniona |
| McKesson | 28 sie 2026 | Reset logowania Okta uzyskany telefonicznie | Do 284 milionów surowych rekordów, liczba pacjentów niepotwierdzona | 55 236 150 dolarów w ciągu 72 godzin |
Telefon wyważył główne drzwi McKesson, błąd w oprogramowaniu wyważył drzwi ShipMonk, a nieokreślona metoda inżynierii społecznej wyważyła drzwi RingCentral. Szkolenie pracowników, by nie ufali jednemu kanałowi, zamyka jedne drzwi, a pozostałe zostawia dokładnie tak otwarte jak wcześniej.
Co Ten Incydent Mówi o Waszej Własnej Infrastrukturze
Okta, Salesforce i Snowflake nie są rozwiązaniami wyłącznie dla McKesson; stanowią też warstwę tożsamości, sprzedaży i magazynu danych w dużej części europejskiego oprogramowania firmowego, więc ryzyko opisane w tym incydencie dotyczy całego łańcucha technologicznego, a nie tylko McKesson. Każdy dział wsparcia, który potrafi zresetować logowanie jednokrotne wyłącznie na podstawie telefonu, utrzymuje te same otwarte drzwi.
Oddzwonienie na numer już zapisany w systemie, drugi zatwierdzający przy każdym resecie danych logowania oraz ograniczony dostęp odczytu między warstwą logowania a magazynem danych za nią to trzy zabezpieczenia, za którymi ten incydent bezpośrednio przemawia, a żadne z nich nie pojawia się w standardowym poświadczeniu SOC 2 ani w kwestionariuszu dla dostawców, dlatego sam audyt dokumentacji przeoczyłby wszystkie trzy włamania.
Servola Journal
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.
Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.
Czytaj dalej: 8,7 mln rekordów, jeden klucz widoczny dla wszystkich | Rhysida ma teraz mapę słabości wodociągów Berlina



