McKesson subisce un attacco informatico: dati di 284 milioni di pazienti potenzialmente compromessi

McKesson, uno dei principali distributori di farmaci e fornitori di servizi sanitari negli Stati Uniti, ha reso noto un incidente informatico che ha portato all'accesso non autorizzato di applicazioni di terze parti e al furto di dati. Il gruppo di estorsione ShinyHunters ha rivendicato la responsabilità dell'attacco, affermando di aver rubato 284 milioni di record di pazienti.

L'incidente è stato inizialmente riportato da CyberInsider e successivamente confermato da McKesson in un deposito Form 8-K presso la Securities and Exchange Commission (SEC) degli Stati Uniti. La società ha scoperto l'incidente il 25 agosto 2026, ma l'indagine è ancora nelle fasi iniziali.

McKesson ha affermato di non aver ancora determinato se l'incidente sia materiale o se abbia avuto, o sia ragionevolmente probabile che abbia, un impatto materiale sulla società, inclusa la sua situazione finanziaria o i risultati operativi. Tuttavia, l'azienda ha avvertito che i clienti potrebbero riscontrare degradazioni intermittenti del servizio, sebbene non stia disconnetendo proattivamente i sistemi all'interno del proprio ambiente.

In una nota separata ai clienti, McKesson ha confermato che l'incidente ha coinvolto applicazioni di terze parti e l'accesso non autorizzato e l'esfiltrazione di dati. "Prendiamo molto sul serio la sicurezza e la privacy dei nostri partner, clienti e dei loro pazienti. Alla scoperta dell'incidente, abbiamo immediatamente attivato i nostri protocolli di risposta agli incidenti, avviato un'indagine e coinvolto esperti leader del settore della cybersecurity per aiutare nella nostra risposta", si legge nella nota di McKesson.

ShinyHunters rivendica la responsabilità dell'attacco

Il gruppo di estorsione ShinyHunters ha dichiarato a BleepingComputer di essere dietro l'attacco, affermando di aver ottenuto l'accesso dopo aver condotto attacchi di social engineering basati su vishing contro più dipendenti di McKesson. ShinyHunters non ha fornito molti dettagli tecnici sugli attacchi di social engineering, inclusi i domini utilizzati durante la campagna. Tuttavia, BleepingComputer ha appreso da un'altra fonte che gli attori della minaccia hanno utilizzato il dominio mckesson.claims come parte dell'attacco.

Questo dominio corrisponde a una campagna di ShinyHunters recentemente documentata dal team di ricerca sulle minacce di ReliaQuest, che ha affermato che il gruppo di estorsione stava registrando domini .claims contenenti i nomi o le abbreviazioni delle aziende target per impersonare i loro help desk e i team IT.

"ReliaQuest sta monitorando una campagna diffusa di ShinyHunters che utilizza domini che seguono il pattern company.claims. Questi domini incorporano il nome o l'abbreviazione dell'organizzazione target sotto il TLD .claims", ha affermato ReliaQuest in un post ora eliminato su X.

Dettagli tecnici dell'attacco

ShinyHunters ha dichiarato a BleepingComputer che gli attacchi di vishing hanno portato al compromesso di più account di single sign-on Okta dei dipendenti, che hanno poi utilizzato per accedere all'ambiente Salesforce e Snowflake della società. Il gruppo di minacce afferma di aver completamente compromesso l'ambiente Salesforce, inclusi i casi di supporto. Gli attori della minaccia hanno anche affermato di aver rubato una collezione molto più grande di 284 milioni di record di dati relativi ai pazienti da Snowflake.

Secondo ShinyHunters, gli attori della minaccia hanno esfiltrato circa 1TB di dati in quattro giorni, tra il 21 e il 25 agosto. Il gruppo afferma che i dati rubati contengono informazioni relative a 284 milioni di record di dati relativi ai pazienti. Tuttavia, questo non significa che la violazione abbia colpito 284 milioni di pazienti. La cifra è in realtà un conteggio grezzo di circa 284 milioni di record di dati, o righe, piuttosto che un conteggio di individui unici.

Gli attori della minaccia hanno dichiarato a BleepingComputer che non hanno completamente analizzato i dati rubati e non sanno quante persone uniche siano presenti in quei record. ShinyHunters afferma che le informazioni rubate includono nomi, indirizzi, date di nascita, numeri di previdenza sociale, ID pazienti, numeri di telefono, indirizzi email, numeri di Medicaid, numeri di record medici, informazioni su farmaci e allergie, malattie, disabilità, informazioni sugli appuntamenti e informazioni sui medici.

Il gruppo afferma inoltre che i dati contengono informazioni relative a pazienti deceduti e terminali, prescrizioni e spedizioni di farmaci, fatture, informazioni sui dipendenti, record di Salesforce, comunicazioni interne e fornitori di assistenza sanitaria e cliniche che utilizzano i servizi di McKesson. BleepingComputer non ha verificato indipendentemente queste affermazioni, e McKesson non ha reso pubbliche le informazioni rubate.

Il gruppo ha dichiarato di aver contattato McKesson dopo aver completato il furto di dati il 25 agosto e di aver richiesto un riscatto di $55.236.150, dando alla società 72 ore per rispondere. Secondo ShinyHunters, McKesson non ha risposto o negoziato la richiesta di riscatto.

Un'ondata di attacchi di furto di dati nel settore sanitario

L'attacco si inserisce in un'ondata di attacchi di furto di dati che prendono di mira organizzazioni sanitarie e tecnologiche sanitarie, attribuiti a ShinyHunters. Health-ISAC ha recentemente avvertito le organizzazioni sanitarie riguardo all'aumento degli attacchi di ShinyHunters che coinvolgono social engineering progettati per compromettere account aziendali e ottenere accesso a piattaforme cloud e SaaS.

Altre aziende tecnologiche sanitarie colpite da recenti attacchi di furto di dati di ShinyHunters includono Medtronic, DentaQuest, iRhythm, OneMedical e AdaptHealth. Questi incidenti sottolineano l'importanza per le organizzazioni sanitarie di rafforzare le proprie difese contro il social engineering e di monitorare attentamente gli accessi agli account aziendali.

Implicazioni per la sicurezza e le misure di prevenzione

Gli attacchi di ShinyHunters evidenziano le vulnerabilità nel settore sanitario, in particolare l'uso di tecniche di social engineering per ottenere credenziali valide. Una volta che gli attaccanti utilizzano credenziali valide, le misure di prevenzione possono essere significativamente ridotte. Questo sottolinea la necessità di soluzioni di sicurezza avanzate che possano rilevare e rispondere agli accessi anomali, anche quando vengono utilizzate credenziali valide.

Il Blue Report 2026, che misura le difese tecnica per tecnica su 338 milioni di simulazioni eseguite in ambienti di produzione dei clienti, può fornire informazioni preziose su come migliorare le difese contro tali attacchi. Le organizzazioni devono adottare un approccio proattivo alla sicurezza, implementando misure di autenticazione multifattoriale, monitoraggio continuo e risposte rapide agli incidenti per mitigare i rischi associati a tali violazioni.

Il contesto economico e le ripercussioni del settore

L'incidente di McKesson si inserisce in un periodo di crescente preoccupazione per la sicurezza informatica nel settore sanitario, che ha visto un aumento del 45% degli attacchi ransomware nel 2026 rispetto all'anno precedente, secondo un rapporto di IBM Security. Le organizzazioni sanitarie sono diventate bersagli primari a causa della sensibilità dei dati che gestiscono e della loro dipendenza da sistemi digitali vulnerabili.

Le perdite economiche derivanti da violazioni di dati nel settore sanitario sono significative. Secondo Ponemon Institute, il costo medio di una violazione di dati nel settore sanitario è di $10,10 milioni, quasi il doppio della media di altri settori. Questo include costi diretti come notifiche alle vittime e multe, ma anche danni alla reputazione e perdita di fiducia da parte dei pazienti.

McKesson, con un fatturato annuale di oltre $260 miliardi, è una delle più grandi aziende del settore sanitario. La violazione potrebbe avere ripercussioni significative sulla sua posizione di mercato, soprattutto se i dati sensibili dei pazienti saranno utilizzati per frodi mediche o identitarie, come accaduto in precedenti attacchi a organizzazioni sanitarie.

Risposte normative e sfide legali

L'incidente solleva importanti questioni normative, in particolare riguardo al rispetto delle leggi sulla privacy come il Health Insurance Portability and Accountability Act (HIPAA) negli Stati Uniti. Le autorità di regolamentazione, tra cui il Dipartimento della Salute e dei Servizi Umani (HHS), stanno probabilmente monitorando da vicino la situazione per valutare se McKesson abbia rispettato i requisiti di sicurezza dei dati.

In caso di violazione del HIPAA, McKesson potrebbe affrontare multe sostanziali, oltre a potenziali azioni legali da parte dei pazienti i cui dati sono stati compromessi. Le aziende del settore sanitario sono tenute a implementare misure adeguate per proteggere le informazioni sanitarie protette (PHI), e le violazioni possono portare a sanzioni fino a $1,5 milioni per violazione.

Oltre alle sfide legali interne, McKesson potrebbe anche affrontare indagini da parte di autorità europee se i dati di pazienti europei sono stati coinvolti, in violazione del Regolamento Generale sulla Protezione dei Dati (GDPR). Le multe per violazione del GDPR possono arrivare fino al 4% del fatturato globale dell'azienda.

Lezioni apprese e strategie di risposta

L'episodio sottolinea l'importanza di una gestione proattiva degli incidenti di sicurezza. Le organizzazioni sanitarie devono essere pronte a rispondere rapidamente a violazioni, incluso l'attivazione di team di risposta agli incidenti, la comunicazione trasparente con le parti interessate e il coinvolgimento di esperti legali e di sicurezza.

Una strategia efficace di risposta agli incidenti include la segmentazione della rete per limitare l'accesso ai dati sensibili, l'implementazione di soluzioni di monitoraggio avanzato per rilevare attività anomale e l'adozione di piani di backup e ripristino robusti per minimizzare le interruzioni del servizio.

Le organizzazioni dovrebbero anche considerare l'acquisto di assicurazioni contro le violazioni di dati, che possono aiutare a coprire i costi legali e di notifica. Tuttavia, queste polizze spesso richiedono che le aziende dimostrino di avere implementato misure di sicurezza adeguate prima della violazione.

Il futuro della sicurezza nel settore sanitario

L'attacco a McKesson è un promemoria che il settore sanitario deve adottare un approccio più olistico alla sicurezza informatica. Questo include non solo investimenti in tecnologia, ma anche la formazione continua del personale per riconoscere e resistere alle tecniche di social engineering.

Le soluzioni emergenti come l'intelligenza artificiale e il machine learning possono giocare un ruolo cruciale nel rilevare minacce in tempo reale e automatizzare le risposte. Tuttavia, queste tecnologie devono essere integrate in un quadro più ampio di governance della sicurezza che includa politiche chiare, procedure ben definite e una cultura aziendale che priorità la sicurezza.

Infine, la collaborazione tra aziende del settore sanitario, governi e esperti di sicurezza è essenziale per affrontare le minacce crescenti. Condivisione di informazioni, best practice e risorse possono aiutare a creare un ecosistema più sicuro per tutti i partecipanti.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.