Die McKesson-Dateien sind draußen, und sie umfassen 6,4 Millionen Menschen
Als wir Ende August über den Datenvorfall bei McKesson schrieben, war die ehrliche Antwort auf die Frage nach der Zahl der Betroffenen, dass niemand es wusste. Datensätze sind keine Menschen, und 284 Millionen Datensätze konnten fast alles bedeuten. Jetzt gibt es eine echte Zahl, weil die Daten veröffentlicht wurden.
Have I Been Pwned nahm den Vorfall am 10. September auf: 6.404.340 eindeutige E-Mail-Adressen, dazu Namen, Geburtsdaten, Geschlecht, Telefonnummern, Postadressen, Arbeitgeber und Gesundheitsdaten. Die 284 Millionen, mit denen die Erpressergruppe ShinyHunters geworben hatte, waren Zeilen roher Daten und keine Personen. McKesson zahlte die geforderten rund 55 Millionen Dollar nicht, also gingen die Dateien heraus. Der Eintrag ist als sensibel markiert, das heißt, er lässt sich nicht öffentlich durchsuchen; benachrichtigt werden können Sie nur, wenn Sie diese Adresse beim Dienst bestätigt haben.
Der Inhalt ist schlimmer als eine gewöhnliche Adressliste. Berichte über den Datensatz beschreiben Termindaten, medizinische Notizen und in einzelnen Einträgen die Lokalisation einer Krebserkrankung. Die Betroffenen sind eine Mischung aus Patienten, Beschäftigten, Kontakten von Leistungserbringern und Menschen, die nur je auf einer Marketingliste standen. In der eigenen Mitteilung führt McKesson den Diebstahl auf unbefugten Zugriff auf "certain third-party applications" zurück und schreibt, betroffen sei ein Teil der Kunden der Bereiche Oncology and Multispecialty und Medical-Surgical. Das Unternehmen betreut rund 3.300 onkologische Einrichtungen in 29 Bundesstaaten.
Hier gibt es kein Passwort zu ändern, und genau das macht die Sache unangenehm. Was sich ändert, ist die Qualität der Betrugsversuche, die folgen. Wer Ihre Behandlung, Ihren Termin und den Namen Ihres Arztes nennen kann, klingt nicht wie ein Fremder, und darauf beruht der ganze Trick. Die Regel gilt trotzdem: auflegen und dann die Nummer wählen, die auf Ihren eigenen Unterlagen steht. Tendvane kann eine veröffentlichte Datei nicht aus dem Internet zurückholen, das kann niemand. Was es abdeckt, ist der Teil, der noch in Ihrer Hand liegt: Die Sicherung mit einem Klick kopiert Dokumente, Bilder und Desktop auf ein Laufwerk Ihrer Wahl, damit Ihre Dateien nicht die einzige Kopie sind, falls eine besser informierte E-Mail irgendwann doch etwas auf Ihrem PC ablegt.