McKesson确认第三方应用遭网络攻击致数据泄露
McKesson在证券文件中确认,第三方应用遭未授权访问并发生数据窃取,涉及肿瘤、多专科和医疗外科业务客户。公司称已合理确信无持续未授权活动,业务与分销网络保持运营,但尚未评估事件是否构成重大影响。黑客组织ShinyHunters声称通过语音钓鱼入侵员工账户,McKesson未予证实。

速览要点:
- 药品分销与供应企业McKesson表示,一名未授权人员访问了其第三方应用并窃取数据,影响其肿瘤学、多专科及医疗外科业务的客户。
- 该公司称有合理把握确认当前不存在持续的未授权活动,其业务与分销网络仍保持运转。根据一份证券备案文件,McKesson尚未确定该事件是否具有重大性。
- 黑客组织ShinyHunters已宣称对此次入侵负责,向网络安全新闻媒体BleepingComputer表示,其通过语音钓鱼入侵员工账户并访问云应用。McKesson尚未证实该组织的说法,BleepingComputer称其无法独立核实。受影响人数仍未知。
深度分析:
此次泄露的完整范围仍不明确,但McKesson在医疗体系中占据异常关键的连接位置。该公司自称是行业的物流与运营支柱,并称其每天进行约40,000次配送,覆盖全美几乎所有类型的护理场所。截至目前,McKesson表示该事件未扰乱其核心业务或分销运营。
ShinyHunters所描述的攻击手法,符合医疗网络安全专家一直警示的模式。非营利网络组织健康信息共享与分析中心(Health Information Sharing and Analysis Center)在7月表示,ShinyHunters正越来越多地利用语音钓鱼及其他方法接管单点登录账户,并入侵相关联的云应用。
此类攻击尤其难以察觉,因为来自被入侵员工账户的活动可能看似正常。美国医院协会网络安全与风险副国家顾问Scott Gee通过电子邮件告诉Healthcare Dive:“员工账户在环境中移动看起来‘正常’,往往不会被注意到。”
Gee补充说,一旦账户被入侵,攻击者即可访问该员工被授权接触的一切内容。近期医疗泄露事件也遵循了类似路径:AdaptHealth在7月披露,一名网络罪犯利用社会工程学访问了基于云的应用程序并窃取健康信息。
McKesson事件与2024年Change Healthcare勒索软件攻击造成的运营瘫痪不可直接类比——后者曾使医疗行业遭受数周重创。但两起事件说明了深度嵌入医疗体系的中介机构所带来的不同形式风险。Gee将Change Healthcare称为“单点故障”,因其处理了庞大的账单和保险预授权交易份额。