McKesson 向客戶與監管機關揭露的內容

McKesson Corporation 週末證實,駭客從其系統中外洩客戶資料,並在ShinyHunters勒索集團將該公司列在其以 Tor 為基礎的洩密網站上後不久揭露此事。這家醫療保健與製藥巨擘在向美國證券交易委員會提交的文件中表示,於 2026 年 8 月 25 日發現「一宗影響其資訊系統的網路安全事件」。McKesson 網站上週五發布的公告指出,該事件涉及第三方應用程式與資料竊取,公司並表示不會因此中斷任何系統連線。McKesson 週六表示,未經授權的存取已遭中斷,服務未受影響,並承諾向受影響人士提供免費信用監控與身分保護服務。
McKesson 證實的資料外洩範圍
根據 McKesson 週六的聲明,被竊資料與「腫瘤與多專科及醫療外科業務部門中的一小部分客戶」有關。在另行通知客戶時,公司技術長 Francisco Fraga 指稱,外洩資料同樣來自這兩個業務部門。McKesson 未揭露涉及哪些類型的資料、受影響人數,或攻擊者的身分;公司發言人週一也未回應置評請求。McKesson 為北美醫院、藥局與醫療診所配送約三分之一的處方藥物,同時也提供醫療用品、支援癌症治療與專科照護,並經營 Health Mart 藥局加盟體系。
ShinyHunters 宣稱竊取數百萬筆病患資料
ShinyHunters 集團告訴記者,他們透過網路釣魚與社交工程手法,誘騙數名員工授予存取權,進而入侵 McKesson 的雲端環境。駭客表示,他們竊取各類個人資訊,包括姓名、地址與社會安全號碼,以及診斷、藥物、過敏情況與病患紀錄等受保護的健康資訊;資料內容也包括 McKesson 員工的家庭地址等資訊。ShinyHunters 宣稱從 McKesson 託管於雲端的 Snowflake 與 Salesforce 環境中取得數百萬列病患資料,但表示不確定受影響的總人數。該集團也向 TechCrunch 提供遭竊資料的截圖與樣本,TechCrunch 對其中一小部分資料與公開紀錄進行了核實。
贖金要求與勒索時序
根據 Bleeping Computer 的報導,ShinyHunters 已要求 McKesson 支付 55,000,000 美元贖金,以換取不公開發布遭竊檔案。該駭客集團聲稱從 McKesson 系統竊取 284,000,000 筆資料紀錄。ShinyHunters 被描述為過去兩年最活躍的資料勒索團體之一,而 McKesson 則是近期一連串針對醫療保健公司或醫療器材製造商的網路攻擊中最新受害目標;這些攻擊旨在竊取敏感的醫療與健康資料以進行勒索。
尚未解答的問題與待揭露事項
McKesson 並未公開指出攻擊者身分、明確說明遭外洩資料的具體類型,也未透露受影響人數。公司同樣未公開回應 5,500 萬美元的贖金要求。據報導,McKesson 的股價與營運並未受到幹擾,公司在持續服務客戶的同時,也為受影響者提供信用監測與身分保護服務,但目前可取得的報導中並未說明這些服務的適用資格與推出時間。
分享這篇文章







