Atak na McKesson: ShinyHunters wykradli 284 mln rekordów pacjentów i żądają 55 mln dolarów okupu

Dawid Bakaj
Utworzone przez Dawid Bakaj • wtorek, 02.09.2026, 08:30 • Cyberzagrożenia i ataki


Atak ShinyHunters na McKesson - wizualizacja wycieku 284 milionów rekordów danych pacjentów z systemów ochrony zdrowia poprzez vishing i kompromitację SSO

Grupa ShinyHunters twierdzi, że wykradła 284 miliony rekordów pacjentów z systemów McKesson Corporation – największego dystrybutora farmaceutycznego w Ameryce Północnej. Atakujący zażądali 55 236 150 dolarów okupu, grożąc publicznym ujawnieniem skradzionych danych medycznych, numerów ubezpieczeń społecznych i poufnej korespondencji lekarzy z pacjentami. Jeśli roszczenia grupy się potwierdzą, będzie to największy wyciek danych medycznych w historii – przekraczający skalą incydent Change Healthcare z 2024 roku (190 mln rekordów).

Wektor ataku nie wymagał żadnej luki w oprogramowaniu. Wystarczyły dwa telefony – vishing (voice phishing), czyli głosowy phishing skierowany do pracowników help desku, pozwolił na przejęcie kont SSO w Okta i otwarcie drogi do środowisk Salesforce i Snowflake, skąd przez cztery dni eksfiltrowano około 1 TB danych.

Czym jest McKesson Corporation?

McKesson Corporation to amerykański gigant sektora ochrony zdrowia z siedzibą w Irving w Teksasie. Firma dystrybuuje około jedną trzecią wszystkich leków w Ameryce Północnej, zaopatrując szpitale, apteki, kliniki i gabinety lekarskie. W roku fiskalnym 2026 McKesson odnotował przychody na poziomie 403,4 miliarda dolarów, co czyni go jedną z największych korporacji na liście Fortune 500.

Firma zatrudnia około 43 000 pracowników i operuje w kilku kluczowych segmentach biznesowych, w tym Oncology & Multispecialty (onkologia i specjalistyka) oraz Medical-Surgical (zaopatrzenie medyczno-chirurgiczne). To właśnie te dwa segmenty zostały dotknięte incydentem.

Jako centralny węzeł w łańcuchu dostaw opieki zdrowotnej, McKesson przetwarza ogromne ilości danych pacjentów – od recept i historii leczenia, przez dane rozliczeniowe, po informacje o stanie zdrowia milionów osób.

Chronologia incydentu

DataWydarzenie
21 sierpnia 2026Początek eksfiltracji danych – ShinyHunters rozpoczynają masowe pobieranie rekordów z systemów Snowflake i Salesforce
25 sierpnia 2026McKesson wykrywa incydent bezpieczeństwa; ShinyHunters kontaktują się z firmą i żądają 55 236 150 USD okupu z 72-godzinnym ultimatum
28 sierpnia 2026McKesson składa formularz 8-K do SEC, ujawniając incydent; firma informuje, że nie określiła jeszcze, czy incydent jest „materialny” finansowo
29 sierpnia 2026McKesson wydaje aktualizację operacyjną, ostrzegając klientów o możliwych przerwach w dostępności usług
31 sierpnia 2026Publiczne ujawnienie szczegółów – media branżowe potwierdzają roszczenia ShinyHunters; McKesson potwierdza eksfiltrację danych klientów
1 września 2026Upływ terminu ultimatum ShinyHunters; grupa grozi publicznym ujawnieniem skradzionych danych

Eksfiltracja trwała cztery dni – od 21 do 25 sierpnia. W tym czasie atakujący zdołali pobrać około 1 TB danych, zanim zespół bezpieczeństwa McKesson wykrył nieautoryzowaną aktywność.

Jakie dane wyciekły?

Skala i wrażliwość skradzionych danych jest bezprecedensowa. Według ShinyHunters, którzy udostępnili próbki dziennikarzom branżowym do weryfikacji, eksfiltrowane rekordy obejmują:

Dane identyfikacyjne pacjentów:

  • Imiona i nazwiska, adresy zamieszkania, daty urodzenia
  • Numery Social Security (SSN) – amerykański odpowiednik numeru PESEL
  • Numery telefonów i adresy e-mail
  • Identyfikatory pacjentów i numery Medicaid

Dane medyczne (PHI – Protected Health Information):

  • Numery dokumentacji medycznej
  • Diagnozy i historie chorób
  • Informacje o lekach i alergiach
  • Dane o niepełnosprawnościach
  • Szczegóły wizyt lekarskich

Dane szczególnie wrażliwe:

  • Informacje o chorobach terminalnych i przyczynach zgonów
  • Dane dotyczące orientacji seksualnej pacjentów
  • Predykcyjne analizy ryzyka zdrowotnego, w tym prognozy dotyczące raka
  • Dane autopsyjne

Dane operacyjne i komunikacyjne:

  • Informacje rozliczeniowe i faktury
  • Dane o zamówieniach i wysyłkach leków
  • Korespondencja lekarz-pacjent (treść e-maili, bez załączników)
  • Dane pracowników: imiona, adresy, działy, stanowiska
  • Dane lekarzy: nazwiska, dane kontaktowe, lokalizacje praktyk

ShinyHunters precyzują, że liczba 284 milionów odnosi się do wierszy surowych danych, a nie do unikalnych pacjentów. Rzeczywista liczba poszkodowanych osób to „dziesiątki milionów”, ale dokładna skala wymaga dalszego dochodzenia.

Wektor ataku – analiza techniczna

Incydent McKesson jest modelowym przykładem ataku opartego wyłącznie na kompromitacji tożsamości – bez wykorzystania jakiejkolwiek podatności w oprogramowaniu (brak powiązanego CVE). Cały łańcuch ataku bazował na manipulacji ludźmi i nadużyciu legalnego dostępu.

Vishing – głosowy phishing jako brama do korporacji

Pierwszym krokiem ataku był vishing – wariant phishingu wykorzystujący połączenia telefoniczne zamiast wiadomości e-mail. ShinyHunters zadzwonili do co najmniej dwóch pracowników McKesson, podszywając się pod wewnętrzny help desk i zespół IT.

Atakujący wykorzystali domenę mckesson[.]claims do uwiarygodnienia swoich działań. Celem rozmów było skłonienie pracowników do:

  • Zresetowania uwierzytelniania wieloskładnikowego (MFA)
  • Zarejestrowania urządzenia kontrolowanego przez atakujących jako nowego tokenu MFA
  • Udostępnienia danych logowania do systemu SSO

Technika ta jest charakterystyczna dla ShinyHunters, którzy rekrutują członków grup Scattered Spider i The Com do przeprowadzania kampanii vishingowych na dużą skalę.

Od Okta do Snowflake – eskalacja dostępu

Po przejęciu kont Okta SSO pracowników, atakujący uzyskali dostęp do wszystkich aplikacji, do których ci pracownicy byli autoryzowani. Centralizacja uwierzytelniania przez SSO oznacza, że kompromitacja jednej sesji otwiera drzwi do każdej podłączonej platformy.

Łańcuch ataku przebiegał następująco:

  1. Przejęcie kont Okta – vishing umożliwił reset MFA i rejestrację nowych urządzeń uwierzytelniających
  2. Dostęp do Salesforce – pełna kompromitacja środowiska CRM, włącznie ze zgłoszeniami supportowymi zawierającymi dane pacjentów
  3. Eksfiltracja ze Snowflake – masowe eksportowanie danych z hurtowni danych przy użyciu legalnych narzędzi administracyjnych (klienci SQL, API SaaS)
  4. Transfer danych – przesyłanie skradzionych archiwów przez szyfrowane połączenia TLS do infrastruktury atakujących

Co istotne, atakujący nie wdrożyli żadnego złośliwego oprogramowania. Cała operacja została przeprowadzona przy użyciu legalnych narzędzi i legalnego dostępu – co sprawia, że tradycyjne systemy wykrywania oparte na sygnaturach malware były całkowicie bezużyteczne.

Kluczowe wnioski techniczne

Z perspektywy technik MITRE ATT&CK, atak wykorzystał następujące taktyki:

Technika MITRE ATT&CKZastosowanie w ataku
T1656 – ImpersonationPodszywanie się pod help desk IT w rozmowach telefonicznych
T1078 – Valid AccountsNadużycie legalnych poświadczeń i tokenów OAuth
T1530 – Data from Cloud StorageMasowa eksfiltracja danych z Snowflake
T1567 – Exfiltration Over Web ServiceTransfer danych przez usługi chmurowe
T1560.001 – Archive Collected DataKompresja skradzionych danych przed transferem

Ten wzorzec ataku – wejście przez tożsamość, nie przez exploit – jest sygnaturą nowoczesnych kampanii ShinyHunters i stanowi fundamentalne wyzwanie dla organizacji polegających na tradycyjnych mechanizmach obrony perymetrycznej.

Kim jest ShinyHunters?

ShinyHunters to finansowo zmotywowana grupa cyberprzestępcza aktywna od 2020 roku, odpowiedzialna za naruszenia bezpieczeństwa w ponad 400 organizacjach. Grupa specjalizuje się w kradzieży danych na masową skalę i wymuszeniach.

Najgłośniejsze operacje ShinyHunters:

RokCel atakuSkala
2020Microsoft GitHub500 GB kodu źródłowego
2024Kampania Snowflake (Ticketmaster, AT&T, Santander)165+ organizacji, miliard+ rekordów
2025Qantas Airways5,7 mln klientów
2025Kampania Salesforce (Google, Adidas, Cisco, LVMH)Dane korporacyjne wielu globalnych firm
2026Charter Communications40 mln rekordów klientów
2026McKesson Corporation284 mln rekordów (dotychczasowy rekord)

Grupa jest zdecentralizowana i międzynarodowa. W czerwcu 2025 roku we Francji aresztowano co najmniej pięciu członków, w tym obywatela francuskiego. Mimo to grupa kontynuuje działalność – co sugeruje rozbudowaną strukturę z wieloma niezależnymi komórkami operacyjnymi.

FBI wydało publiczne ostrzeżenie dotyczące taktyk ShinyHunters w maju 2026 roku (IC3 PSA), a organizacja Health-ISAC ostrzegła placówki ochrony zdrowia o zwiększonym ryzyku ataków tej grupy pod koniec lipca 2026 – zaledwie kilka tygodni przed incydentem McKesson.

Reakcja McKesson i regulatorów

McKesson potwierdził incydent 28 sierpnia, składając formularz 8-K do SEC (Securities and Exchange Commission). W oficjalnym oświadczeniu firma poinformowała:

„Traktujemy bezpieczeństwo i prywatność naszych partnerów, klientów i ich pacjentów bardzo poważnie. Po wykryciu incydentu natychmiast aktywowaliśmy protokoły reagowania, uruchomiliśmy dochodzenie i zaangażowaliśmy wiodących ekspertów branżowych z dziedziny cyberbezpieczeństwa.”

Kluczowe elementy reakcji McKesson:

  • Dochodzenie w toku – firma określiła je jako „wczesną fazę” śledztwa
  • Brak potwierdzenia materialności – w zgłoszeniu do SEC McKesson stwierdził, że nie ustalił jeszcze, czy incydent jest „materialny” finansowo
  • Brak negocjacji – według dostępnych informacji McKesson nie odpowiedział na żądanie okupu
  • Ciągłość operacyjna – firma zapewniła, że centra dystrybucyjne pozostały operacyjne
  • Monitoring kredytowy – McKesson zapowiedział oferowanie bezpłatnych usług monitoringu kredytowego i ochrony tożsamości poszkodowanym

Obowiązki prawne po incydencie

Skala incydentu uruchamia kaskadę obowiązków regulacyjnych na wielu poziomach:

HIPAA (Health Insurance Portability and Accountability Act):

  • Reguła powiadamiania o naruszeniu (45 CFR §164.404) wymaga powiadomienia poszkodowanych w ciągu 60 dni
  • Obowiązek zgłoszenia do Departamentu Zdrowia i Usług Społecznych (HHS)
  • Przy naruszeniach obejmujących ponad 500 osób – obowiązek powiadomienia mediów
  • McKesson jako business associate ponosi odpowiedzialność za dane, które przetwarza w imieniu podmiotów leczniczych

Regulacje stanowe:

  • Prokuratorzy generalni poszczególnych stanów USA mają niezależne progi powiadamiania
  • Wiele stanów wymaga powiadomienia w ciągu 30-45 dni
  • Każdy stan, w którym mieszkają poszkodowani pacjenci, może wszcząć odrębne postępowanie

Pozwy zbiorowe:

Kancelarie prawne w USA już rozpoczęły przygotowania do pozwów zbiorowych w imieniu poszkodowanych pacjentów. Biorąc pod uwagę skalę wycieku – potencjalnie dziesiątki milionów unikalnych osób – koszty ugód i kar mogą sięgnąć setek milionów dolarów.

Dla europejskich organizacji ochrony zdrowia ten incydent stanowi ostrzeżenie. Analogiczne naruszenie w UE uruchomiłoby obowiązki wynikające z RODO (72-godzinne powiadomienie organu nadzorczego), dyrektywy NIS2 dla sektora ochrony zdrowia oraz potencjalnie rozporządzenia DORA w przypadku podmiotów finansujących usługi medyczne.

Jak się zabezpieczyć przed atakami typu vishing na SSO?

Incydent McKesson obnażył fundamentalną słabość: centralizacja uwierzytelniania przez SSO centralizuje również ryzyko. Poniżej przedstawiamy kluczowe środki ochronne, które mogą zapobiec podobnym atakom.

Tożsamość i dostęp (priorytet najwyższy):

  • Wdrożenie MFA odpornego na phishing – klucze FIDO2/passkeys zamiast kodów SMS czy aplikacji push
  • Weryfikacja tożsamości przy resetach MFA przez wideo lub osobiście – nigdy wyłącznie telefonicznie
  • Eliminacja uwierzytelniania opartego wyłącznie na hasłach dla baz danych i aplikacji SaaS
  • Regularny audyt i odwoływanie nieużywanych grantów OAuth (próg 90 dni)

Monitoring aktywności na danych:

  • Wdrożenie monitoringu aktywności bazodanowej (Database Activity Monitoring) z alertami na anomalie wolumenowe
  • Ograniczenie narzędzi eksportowych (bcp.exe, sqlcmd.exe, mysqldump) do zatwierdzonych hostów i kont
  • Monitorowanie sekwencji: reset hasła + rejestracja MFA w oknie 30 minut = alert krytyczny

Kontrola ruchu sieciowego:

  • Domyślna reguła deny-all na wyjściu dla segmentów serwerowych z jawnymi listami dozwolonych celów
  • Inspekcja TLS na segmentach zawierających dane wrażliwe
  • Alerty na transfery wychodzące przekraczające 50 GB w oknie 24 godzin

Szkolenia i procedury:

  • Regularne szkolenia pracowników help desku z rozpoznawania vishingu
  • Procedura callback – weryfikacja tożsamości dzwoniącego przez oddzwonienie na znany numer wewnętrzny
  • Symulowane ataki vishingowe jako element programu security awareness

Organizacje, które chcą zweryfikować swoją odporność na tego typu ataki, powinny rozważyć przeprowadzenie testów penetracyjnych uwzględniających scenariusze socjotechniczne, w tym symulację vishingu. Równie istotny jest regularny audyt zgodności konfiguracji systemów SSO i polityk dostępu do danych.

Wnioski dla branży

Incydent McKesson wpisuje się w rosnący trend ataków na łańcuch dostaw w sektorze ochrony zdrowia. Podobne wzorce obserwowaliśmy przy analizie wycieku danych medycznych MyDr – choć tamten incydent dotyczył polskiego rynku, mechanizmy i konsekwencje są uniwersalne.

Pięć kluczowych lekcji z incydentu McKesson:

  1. SSO to miecz obosieczny – centralizacja logowania upraszcza zarządzanie, ale kompromitacja jednego konta daje dostęp do wszystkich podłączonych systemów. Architektura zero trust musi obejmować także wewnętrzne przepływy uwierzytelniania.
  2. Vishing jest równie skuteczny jak exploit zero-day – koszt ataku vishingowego jest minimalny, a skuteczność w środowiskach z silnym uwierzytelnianiem technicznym – zaskakująco wysoka. Help desk jest często najsłabszym ogniwem.
  3. Monitoring oparty na malware jest niewystarczający – ataki „living-off-the-land” wykorzystujące legalne narzędzia administracyjne omijają systemy EDR/XDR. Konieczne jest monitorowanie behawioralne i anomalii w wolumenach danych.
  4. Dane medyczne mają wyjątkową wartość – w przeciwieństwie do danych kart kredytowych, których można wymienić, danych medycznych nie da się „zresetować”. Diagnozy, historie leczenia i predykcje zdrowotne pozostają wrażliwe przez całe życie pacjenta.
  5. Łańcuchy dostaw są celami strategicznymi – atakując centralnego dystrybutora jak McKesson, jedna kompromitacja daje dostęp do danych tysięcy szpitali, klinik i aptek jednocześnie.

Podsumowanie

Atak ShinyHunters na McKesson to potencjalnie największy wyciek danych medycznych w historii. Kluczowe liczby:

  • 284 miliony rekordów danych (dziesiątki milionów unikalnych pacjentów)
  • 1 TB wyeksfiltrowanych danych w ciągu 4 dni
  • 55 236 150 USD żądanego okupu
  • 2 pracowników skompromitowanych przez vishing
  • 0 exploitów w oprogramowaniu – atak wyłącznie przez manipulację ludźmi
  • 403,4 mld USD rocznych przychodów zaatakowanej firmy

Dochodzenie jest nadal we wczesnej fazie. Pełna skala incydentu – w tym dokładna liczba poszkodowanych pacjentów – zostanie ustalona w kolejnych tygodniach. Niezależnie od ostatecznych ustaleń, incydent ten powinien być sygnałem alarmowym dla każdej organizacji, która polega na SSO bez phishing-resistant MFA i nie monitoruje anomalii w eksporcie danych.

Jeśli Twoja organizacja przetwarza dane medyczne lub jest częścią łańcucha dostaw opieki zdrowotnej – nie czekaj na własny incydent. Skontaktuj się z nami, aby omówić kompleksową ocenę bezpieczeństwa, obejmującą testy socjotechniczne, audyt konfiguracji SSO i weryfikację mechanizmów ochrony danych.

Checklist: Ochrona przed atakami vishingowymi na SSO

  • ☐ Wdrożenie MFA odpornego na phishing (FIDO2/passkeys) dla wszystkich kont SSO
  • ☐ Procedura weryfikacji tożsamości przy resetach MFA (wideo/osobiście, nigdy tylko telefonicznie)
  • ☐ Monitoring anomalii wolumenowych w eksporcie danych z Snowflake/Salesforce
  • ☐ Alert na sekwencję: reset hasła + nowa rejestracja MFA w oknie 30 minut
  • ☐ Domyślna reguła deny-all na wyjściu dla segmentów serwerowych
  • ☐ Audyt grantów OAuth – odwołanie nieużywanych powyżej 90 dni
  • ☐ Ograniczenie narzędzi eksportowych (bcp, sqlcmd, mysqldump) do zatwierdzonych hostów
  • ☐ Regularne szkolenia help desku z rozpoznawania vishingu
  • ☐ Symulowane ataki vishingowe w programie security awareness
  • ☐ Retencja logów IdP i VPN powyżej domyślnych 30 dni
  • ☐ Procedura callback przy każdym żądaniu resetu poświadczeń
  • ☐ Testy penetracyjne z komponentem socjotechnicznym minimum raz w roku

FAQ

Czym jest atak na McKesson i ile rekordów zostało skradzionych?

Grupa cyberprzestępcza ShinyHunters twierdzi, że wykradła 284 miliony rekordów danych pacjentów z systemów McKesson Corporation – największego dystrybutora farmaceutycznego w Ameryce Północnej. Eksfiltracja trwała od 21 do 25 sierpnia 2026 roku i objęła około 1 TB danych z systemów Snowflake i Salesforce.

Czym jest vishing i jak został wykorzystany w ataku na McKesson?

Vishing (voice phishing) to forma socjotechniki wykorzystująca połączenia telefoniczne do manipulowania ofiarami. W przypadku McKesson, ShinyHunters zadzwonili do pracowników help desku, podszywając się pod zespół IT, i nakłonili ich do zresetowania uwierzytelniania wieloskładnikowego (MFA) na kontach Okta SSO, co otworzyło dostęp do systemów korporacyjnych.

Jakie dane pacjentów zostały skradzione z McKesson?

Skradzione dane obejmują numery Social Security, dane identyfikacyjne, numery dokumentacji medycznej, diagnozy, informacje o lekach i alergiach, dane o chorobach terminalnych, orientacji seksualnej, predykcje ryzyka zdrowotnego, informacje rozliczeniowe oraz korespondencję lekarzy z pacjentami.

Kim jest grupa ShinyHunters?

ShinyHunters to zdecentralizowana, międzynarodowa grupa cyberprzestępcza aktywna od 2020 roku, odpowiedzialna za naruszenia w ponad 400 organizacjach. Specjalizuje się w kradzieży danych z platform chmurowych (Snowflake, Salesforce) poprzez kompromitację tożsamości i socjotechnikę. Wcześniej zaatakowali m.in. Ticketmaster, AT&T, Qantas i Charter Communications.

Ile wynosi żądanie okupu za dane McKesson?

ShinyHunters zażądali dokładnie 55 236 150 dolarów amerykańskich, dając McKesson 72 godziny na rozpoczęcie negocjacji. Termin ultimatum upłynął 1 września 2026 roku. Według dostępnych informacji McKesson nie odpowiedział na żądanie okupu.

Jak organizacje mogą się chronić przed atakami vishingowymi na systemy SSO?

Kluczowe środki ochronne to: wdrożenie MFA odpornego na phishing (klucze FIDO2/passkeys), weryfikacja tożsamości przy resetach MFA przez wideo lub osobiście, monitoring anomalii w eksporcie danych, szkolenia pracowników help desku z rozpoznawania vishingu oraz regularne testy penetracyjne obejmujące scenariusze socjotechniczne.

Czy atak na McKesson jest największym wyciekiem danych medycznych w historii?

Jeśli roszczenia ShinyHunters się potwierdzą, będzie to największy wyciek danych medycznych w historii, przekraczający skalą incydent Change Healthcare z 2024 roku, który dotknął około 190 milionów osób. Należy jednak pamiętać, że 284 miliony to liczba wierszy danych, a nie unikalnych pacjentów – rzeczywista liczba poszkodowanych osób jest szacowana na dziesiątki milionów.

Gotowy zabezpieczyć swoją infrastrukturę?

Skontaktuj się z nami i otrzymaj bezpłatną konsultację. Nasi certyfikowani eksperci pomogą dobrać optymalny zakres testów penetracyjnych dla Twojej organizacji.

    *Wyrażam zgodę na przetwarzanie moich danych osobowych przez VIPentest Sp. z o.o. Szczegóły w Polityce Prywatności. / I consent to the processing of my personal data by VIPentest Sp. z o.o. Details in the Privacy Policy.