Firma, z którą nigdy nie miałeś do czynienia, może znać historię twoich recept
McKesson to nazwa, której nie zobaczysz na paragonie, ale firma odpowiada za mniej więcej jedną trzecią obrotu lekami w Ameryce Północnej i dostarcza oprogramowanie, z którego apteki i przychodnie korzystają codziennie. Dlatego włamanie u niej sięga daleko poza jej własnych klientów.
28 sierpnia, w zgłoszeniu do amerykańskiej komisji SEC, firma ujawniła, że ktoś uzyskał nieuprawniony dostęp do używanych przez nią aplikacji zewnętrznych i zabrał dane. Grupa wymuszeniowa ShinyHunters mówi o 284 milionach rekordów, pobranych między 21 a 25 sierpnia ze środowisk Salesforce i Snowflake należących do McKesson. Rekordy to nie ludzie, a liczba dotkniętych osób wciąż nie jest znana. Próbka pokazana dziennikarzom CyberInsider odpowiadała jednak tym twierdzeniom: nazwiska, adresy, daty urodzenia, numery ubezpieczenia społecznego, identyfikatory pacjentów, leki, alergie, szczegóły wizyt i dane lekarzy. McKesson wykrył włamanie 25 sierpnia i wezwał zewnętrznych specjalistów. ShinyHunters twierdzi, że zażądał około 55 milionów dolarów i nigdy nie dostał odpowiedzi.
To, jak weszli, zasługuje na więcej uwagi niż jakikolwiek szczegół techniczny. To była rozmowa telefoniczna. Grupa mówi, że wyłudziła głosowo dane logowania od dwóch pracowników, a potem spokojnie weszła do usług chmurowych, które te konta otwierały. Żadnego egzotycznego złośliwego oprogramowania, żadnej niezałatanej luki. Najstarsza sztuczka świata, tylko na bardzo dużej scenie.
Tu nie ma czego resetować, bo twojego hasła w tej paczce nie było. To, co przyjdzie potem, jest cichsze i trudniejsze: szczegół medyczny sprawia, że oszustwo brzmi, jakby naprawdę pochodziło z twojej apteki. Każdy telefon czy wiadomość, która cytuje twoje leki, traktuj jako niepotwierdzoną, dopóki sam nie wybierzesz numeru wydrukowanego na opakowaniu. A jeśli nigdy nie sprawdziłeś, z jakimi kontami i logowaniami spięty jest twój komputer, kontrola prywatności i kont w Tendvane zbiera tę listę w jednym miejscu.