McKesson 确认数据泄露:ShinyHunters 宣称窃取 2.84 亿条患者记录并索要 5520 万美元

McKesson 数据泄露事件成为近期医疗行业安全焦点:这家美国医药分销巨头已确认发生网络入侵,知名数据窃取组织 ShinyHunters 宣称窃取约 2.84 亿条患者记录,并索要超过 5520 万美元赎金。攻击者利用语音钓鱼获取员工凭证,进而渗入 Salesforce 与 Snowflake 云环境。

事件概述

McKesson 披露,攻击发生在 8 月 21 日至 25 日之间。攻击者先通过 vishing(语音钓鱼)电话诱骗员工泄露 Okta 账户凭证,随后利用这些凭证进入公司的 Salesforce 和 Snowflake 实例。ShinyHunters 声称已外泄接近 1TB 数据,内容涵盖 PII(个人身份信息)、PHI(受保护健康信息)、处方与账单记录,涉及肿瘤与多专科、医疗外科两大业务部门。

McKesson 表示已合理确信攻击者不再拥有系统访问权限,并为受影响客户提供信用监控服务,但未披露具体受影响人数。需要指出的是,该组织近期还先后对美敦力、Exact Sciences 等医疗企业下手,并在 Carhartt 拒绝支付后公开了约 1290 万账户数据。

技术细节

本次攻击链的特征是「人 + 云配置」的组合利用:vishing 绕过的是人这一环节,而 Okta 单点登录一旦失守,攻击者即可继承员工对 Salesforce、Snowflake 等 SaaS 系统的合法访问权限。ShinyHunters 近两年的多起重大事件(如 Snowflake 客户数据窃取潮)都采用了类似的凭证滥用路径,说明针对 SaaS 平台的钓鱼凭证攻击已形成产业化作业模式。

对医疗行业而言,PHI 数据单价远高于普通个人信息,且受 HIPAA 等法规约束,泄露的合规成本极高,这正是攻击者持续锁定医疗机构的原因。

影响评估

若 2.84 亿条的宣称规模属实,这将位列近年医疗数据泄露事件前列。患者姓名、地址、社保号、预约信息乃至癌症病情等敏感数据一旦流入黑市,可直接支撑高精准度的医疗钓鱼与保险欺诈。同时,合规处罚、集体诉讼与商誉损失将持续发酵。对黑客宣称的数据规模应保持审慎态度,但攻击链本身已获厂商确认,真实性无虞。

安全建议

  • 对 SaaS 管理账户强制启用抗钓鱼 MFA(如 FIDO2 硬件密钥),单纯短信或推送验证难以抵御社工式凭证攻击;
  • 审计 Salesforce、Snowflake 等云平台的集成应用与 OAuth 授权,清理异常连接;
  • 对客服与行政岗位开展 vishing 专项演练,建立敏感操作二次核验流程;
  • 监控云访问日志中的异常导出行为,设置大批量数据读取告警。

参考来源