前情回顾·数据泄露狂潮

安全内参8月31日消息,美国医疗保健与药品分销巨头麦克森(McKesson)日前披露了一起网络安全事件,涉及第三方应用程序遭到未授权访问和数据外泄。勒索组织ShinyHunters声称,窃取了2.84亿条患者数据记录。

麦克森是美国大型医疗保健公司和药品分销商,为医疗机构和药房提供药品、医疗用品、技术和服务。

麦克森确认发生数据泄露,称服务还可能会间歇性中断

外媒CyberInsider率先报道了此次数据泄露事件。随后,麦克森向美国证券交易委员会(SEC)提交8-K表格文件进行了事件公开披露。

麦克森表示,公司于8月25日发现这起网络安全事件,目前调查仍处于早期阶段。

麦克森在SEC文件中称:“有关此次事件的详细信息及后续更新,可访问公司网站查询。”

“截至本文件提交之日,公司尚未认定该事件具有重大影响,也未认定其已经或合理可能对公司财务状况或经营业绩造成重大影响。”

在另一份发给客户的通知中,麦克森确认,事件涉及第三方应用程序,以及数据的未授权访问和外泄。

麦克森在通知中写道:“我们极其重视合作伙伴、客户及其患者的安全与隐私。发现问题后,我们立即启动了事件响应机制,展开调查,并聘请了顶尖网络安全行业专家协助应对。”

公司表示,调查仍在进行中,以确定事件的全部影响范围。

麦克森还提醒客户,由于此次攻击,服务可能会出现间歇性中断。不过公司表示,并没有主动断开其环境中的系统连接。

目前,麦克森尚未公开披露哪些第三方应用程序遭到入侵、攻击者如何获得访问权限,以及哪些信息被窃取。

麦克森称,调查仍在继续,随着对事件了解更加深入,公司将提供更多信息。

ShinyHunters称通过语音钓鱼入侵系统

勒索组织ShinyHunters告诉外媒BleepingComputer,此次攻击是他们所为。该组织声称,通过对麦克森多名员工实施语音钓鱼获得了访问权限。语音钓鱼是一种社会工程攻击手段。

ShinyHunters拒绝提供社会工程攻击的更多技术细节,包括攻击中使用的域名。不过,BleepingComputer从另一消息源了解到,威胁行为者至少使用了mckesson[.]claims域名实施攻击。

该域名与ReliaQuest威胁研究团队最近记录的一次ShinyHunters攻击活动相吻合。该团队当时表示,这个勒索组织正在注册包含目标公司名称或缩写的.claims域名,用来冒充目标公司的帮助台和IT团队。

ReliaQuest在X上发表文章(现已删除)表示:“ReliaQuest正在追踪一场大范围的ShinyHunters攻击活动,该活动使用公司名[.]claims格式的域名。这些域名在.claims顶级域下包含目标组织的名称或缩写。”

ShinyHunters告诉BleepingComputer,通过语音钓鱼攻击控制了麦克森多名员工的Okta单点登录账号后,他们利用这些账号访问了公司的Salesforce和Snowflake环境。

该威胁组织声称,已完全控制Salesforce环境,包括支持工单。此外,据称还从Snowflake环境窃取了规模更大的2.84亿条患者相关数据记录。

1TB超2.84亿条患者隐私信息疑遭窃取

据ShinyHunters称,他们在8月21日至25日的4天内,窃取了约1TB数据。

从Snowflake环境窃取的数据包含约2.84亿条患者相关信息记录。ShinyHunters向BleepingComputer澄清,这一数字实际上是约2.84亿条数据记录的原始计数,也就是行数,而不是去重后的个人数量。

该组织称,他们尚未完全分析窃取的数据,也不知道这些记录中有多少独立个人。

ShinyHunters声称,窃取的信息包括姓名、地址、出生日期、社会安全号码、患者ID、电话号码、电子邮件地址、医疗补助号码、病历号、用药和过敏信息、疾病、残疾、预约信息和医生信息。

该组织还称,数据中包含已故患者和临终患者的信息、处方和药品配送信息、发票、员工信息、Salesforce记录、内部通信,以及使用麦克森服务的医疗机构和诊所信息。

BleepingComputer尚未独立核实这些说法,麦克森也未公开披露哪些信息被窃取。

该组织表示,在8月25日完成数据窃取后联系了麦克森,索要5523.615万美元赎金,并给公司72小时作出回应。据ShinyHunters称,麦克森未对赎金要求作出回应,也未进行谈判。

此次攻击发生之际,ShinyHunters正针对医疗保健和健康科技组织实施一系列数据窃取攻击。

美国健康信息共享与分析中心(Health-ISAC)最近警告医疗机构,ShinyHunters的攻击活动正在增加。这些攻击利用社会工程手段入侵企业账号,进而访问云平台和SaaS平台。

近期遭ShinyHunters数据窃取攻击的其他医疗科技公司还包括美敦力、DentaQuest、iRhythm、OneMedical和AdaptHealth。

参考资料:https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。