文章总结: 美国医疗巨头麦克森遭勒索组织ShinyHunters攻击,约2.84亿条患者隐私数据疑泄露。攻击者通过语音钓鱼获取员工Okta账号,入侵Salesforce和Snowflake环境,窃取1TB数据并索要5500万美元赎金。事件凸显医疗行业供应链风险,建议加强员工安全意识培训和多因素认证。 综合评分: 75 文章分类: 数据泄露,威胁情报,社会工程学,安全大事件,恶意软件
医疗巨头遭勒索攻击,2.84亿条患者隐私数据疑泄露
安全内参编译 安全内参编译
安全内参
2026年8月31日 16:46 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关注我们
带你读懂网络安全
美国医疗巨头麦克森发生数据泄露,勒索组织ShinyHunters声称,窃取了1TB约2.84亿条患者隐私数据;
ShinyHunters表示,通过语音钓鱼成功获取多名麦克森员工的内网Okta账号,并进一步入侵其Salesforce(ERP)、Snowflake(大数据)环境,已完全控制Salesforce环境,并窃取海量数据;
ShinyHunters称已联系索要超5500万美元赎金,不过麦克森未予置评。
前情回顾·数据泄露狂潮
- 政务系统泄露全国大半民众数据,某国主管部门管理层全部辞职
- 关键供应商被黑,上万家医疗机构1800余万患者数据泄露
- 某国家全国公民数据疑在暗网论坛公开售卖
- IT咨询巨头埃森哲35GB机密数据疑泄露:涉源代码、密钥、访问凭证等
安全内参8月31日消息,美国医疗保健与药品分销巨头麦克森(McKesson)日前披露了一起网络安全事件,涉及第三方应用程序遭到未授权访问和数据外泄。勒索组织ShinyHunters声称,窃取了2.84亿条患者数据记录。
麦克森是美国大型医疗保健公司和药品分销商,为医疗机构和药房提供药品、医疗用品、技术和服务。
麦克森确认发生数据泄露,
称服务还可能会间歇性中断
外媒CyberInsider率先报道了此次数据泄露事件。随后,麦克森向美国证券交易委员会(SEC)提交8-K表格文件进行了事件公开披露。
麦克森表示,公司于8月25日发现这起网络安全事件,目前调查仍处于早期阶段。
麦克森在SEC文件中称:“有关此次事件的详细信息及后续更新,可访问公司网站查询。”
“截至本文件提交之日,公司尚未认定该事件具有重大影响,也未认定其已经或合理可能对公司财务状况或经营业绩造成重大影响。”
在另一份发给客户的通知中,麦克森确认,事件涉及第三方应用程序,以及数据的未授权访问和外泄。
麦克森在通知中写道:“我们极其重视合作伙伴、客户及其患者的安全与隐私。发现问题后,我们立即启动了事件响应机制,展开调查,并聘请了顶尖网络安全行业专家协助应对。”
公司表示,调查仍在进行中,以确定事件的全部影响范围。
麦克森还提醒客户,由于此次攻击,服务可能会出现间歇性中断。不过公司表示,并没有主动断开其环境中的系统连接。
目前,麦克森尚未公开披露哪些第三方应用程序遭到入侵、攻击者如何获得访问权限,以及哪些信息被窃取。
麦克森称,调查仍在继续,随着对事件了解更加深入,公司将提供更多信息。
ShinyHunters称通过语音钓鱼入侵系统
勒索组织ShinyHunters告诉外媒BleepingComputer,此次攻击是他们所为。该组织声称,通过对麦克森多名员工实施语音钓鱼获得了访问权限。语音钓鱼是一种社会工程攻击手段。
ShinyHunters拒绝提供社会工程攻击的更多技术细节,包括攻击中使用的域名。不过,BleepingComputer从另一消息源了解到,威胁行为者至少使用了mckesson[.]claims域名实施攻击。
该域名与ReliaQuest威胁研究团队最近记录的一次ShinyHunters攻击活动相吻合。该团队当时表示,这个勒索组织正在注册包含目标公司名称或缩写的.claims域名,用来冒充目标公司的帮助台和IT团队。
ReliaQuest在X上发表文章(现已删除)表示:“ReliaQuest正在追踪一场大范围的ShinyHunters攻击活动,该活动使用公司名[.]claims格式的域名。这些域名在.claims顶级域下包含目标组织的名称或缩写。”
ShinyHunters告诉BleepingComputer,通过语音钓鱼攻击控制了麦克森多名员工的Okta单点登录账号后,他们利用这些账号访问了公司的Salesforce和Snowflake环境。
该威胁组织声称,已完全控制Salesforce环境,包括支持工单。此外,据称还从Snowflake环境窃取了规模更大的2.84亿条患者相关数据记录。
1TB超2.84亿条患者隐私信息疑遭窃取
据ShinyHunters称,他们在8月21日至25日的4天内,窃取了约1TB数据。
从Snowflake环境窃取的数据包含约2.84亿条患者相关信息记录。ShinyHunters向BleepingComputer澄清,这一数字实际上是约2.84亿条数据记录的原始计数,也就是行数,而不是去重后的个人数量。
该组织称,他们尚未完全分析窃取的数据,也不知道这些记录中有多少独立个人。
ShinyHunters声称,窃取的信息包括姓名、地址、出生日期、社会安全号码、患者ID、电话号码、电子邮件地址、医疗补助号码、病历号、用药和过敏信息、疾病、残疾、预约信息和医生信息。
该组织还称,数据中包含已故患者和临终患者的信息、处方和药品配送信息、发票、员工信息、Salesforce记录、内部通信,以及使用麦克森服务的医疗机构和诊所信息。
BleepingComputer尚未独立核实这些说法,麦克森也未公开披露哪些信息被窃取。
该组织表示,在8月25日完成数据窃取后联系了麦克森,索要5523.615万美元赎金,并给公司72小时作出回应。据ShinyHunters称,麦克森未对赎金要求作出回应,也未进行谈判。
此次攻击发生之际,ShinyHunters正针对医疗保健和健康科技组织实施一系列数据窃取攻击。
美国健康信息共享与分析中心(Health-ISAC)最近警告医疗机构,ShinyHunters的攻击活动正在增加。这些攻击利用社会工程手段入侵企业账号,进而访问云平台和SaaS平台。
近期遭ShinyHunters数据窃取攻击的其他医疗科技公司还包括美敦力、DentaQuest、iRhythm、OneMedical和AdaptHealth。
参考资料:bleepingcomputer.com
推荐阅读
- 网安智库平台长期招聘兼职研究员
- 欢迎加入“安全内参热点讨论群”
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译 安全内参编译《医疗巨头遭勒索攻击,2.84亿条患者隐私数据疑泄露》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论