Ett Samtal till Supporten, Inte en Zero-Day-Sårbarhet
McKessons största säkerhetsintrång på flera år började inte med ett mjukvarufel, utan med ett samtal till företagets egen support. Mellan den 21 och 25 augusti 2026 utgav sig en angripare för att vara anställd och övertalade en supportmedarbetare att återställa Okta-inloggningsuppgifterna, för att sedan använda den åtkomsten till att nå interna Salesforce- och Snowflake-system och flytta ut omkring ett terabyte data under fyra dagar.
McKesson, USA:s största läkemedelsdistributör, upptäckte intrånget den 25 augusti och anmälde det till den amerikanska börstillsynen SEC den 28 augusti i en Form 8-K-rapport, den vanliga vägen för ett intrång som ett börsnoterat bolag bedömer vara tillräckligt allvarligt för att rapportera. Utpressningsgruppen ShinyHunters tog offentligt på sig ansvaret samma vecka och gav journalister en första inblick i vad gruppen påstår sig ha tagit.
Vad som Faktiskt Försvann
Den stulna datamängden täcker, om ShinyHunters påståenden stämmer, den kliniska kärnan i en patientjournal, inte bara en adresslista. Namn, hemadresser, födelsedatum, personnummerliknande identifierare, patient- och Medicaid-identifierare, journalnummer samt uppgifter om mediciner, allergier och behandlande läkare nämns alla i gruppens påståenden.
ShinyHunters anger antalet rader till 284 miljoner, men McKesson har varken bekräftat siffran eller sagt hur många enskilda patienter den faktiskt gäller. En enda patients journal kan generera dussintals databasrader över flera års besök, så ett rått antal rader är ett tak för dramatiken, inte ett golv för det verkliga antalet drabbade människor; McKesson säger att man fortfarande utreder det.
Ett Lösensummekrav med en Märklig Grad av Precision
ShinyHunters krävde exakt 55 236 150 dollar inom 72 timmar efter första kontakten, en summa för precis för att vara ett runt öppningsbud. Utpressningsgrupper räknar i allt högre grad ut sitt krav utifrån det påstådda antalet rader, här ungefär 19 cent per post, ännu ett skäl till att det verkliga patientantalet betyder mer än den slagkraftiga siffra angriparna valde att publicera.
McKesson har inte sagt om bolaget förhöll sig till fristen eller tänker betala. Börsnoterade bolag bekräftar det sällan, eftersom själva betalningen kan bli en egen informations- och aktieägarfråga vid sidan av intrånget.
Ett Gäng, Tre Olika Dörrar
McKesson är det tredje bekräftade ShinyHunters-intrånget 2026, och gruppen valde en annan väg in varje gång, vilket är den egentliga läxan för den som tror att en enda kontroll kan stoppa den här aktören.
| Företag | Offentliggjort | Ingångsmetod | Exponerade data | Krav |
|---|---|---|---|---|
| RingCentral | 28 jul 2026 (offentligt 13 aug) | Social manipulation mot en anställd, metod ej offentliggjord | 1,6 miljoner kontaktposter | Obetalt, 280GB publicerat |
| Trezor (via ShipMonk) | 13 aug 2026 | SQL-injektion i ShipMonks Metabase-verktyg | 11 742 fullständiga, 1 947 delvisa adressposter | Utpressningsmejl, belopp ej offentliggjort |
| McKesson | 28 aug 2026 | Okta-inloggning återställd via telefonsamtal | Upp till 284 miljoner råa poster, patientantal obekräftat | 55 236 150 dollar inom 72 timmar |
Ett telefonsamtal bröt upp McKessons ytterdörr, ett mjukvarufel gjorde detsamma hos ShipMonk, och en ospecificerad metod för social manipulation hos RingCentral. Att träna personal att misstro en enda kanal stänger en dörr och lämnar de andra precis lika öppna som förut.
Vad Denna Händelse är Skyldig Er Egen Systemkedja
Okta, Salesforce och Snowflake är inte unika för McKesson; de utgör även identitets-, försäljnings- och datalagerlagret i en stor del av europeisk företagsmjukvara, så exponeringen i det här intrånget är en risk för hela mjukvarukedjan, inte bara en McKesson-risk. Varje support som kan återställa en engångsinloggning enbart utifrån ett telefonsamtal håller samma öppna dörr.
Ett återuppringningskrav till ett redan registrerat nummer, en andra godkännare vid varje återställning av inloggningsuppgifter, och begränsad läsåtkomst mellan inloggningslagret och datalagret bakom det är de tre kontroller som denna incident direkt talar för, och ingen av dem syns i en vanlig SOC 2-attestering eller leverantörsenkät, vilket är varför en ren pappersgranskning skulle ha missat alla tre intrången.
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.
Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: 8,7 miljoner poster, en nyckel synlig för alla | Rhysida har nu en karta över Berlins vattensvagheter



