HomeBlockchainVeiligheidMcKesson datalek: hackers beweren 284 miljoen records te hebben gestolen en eisen...

McKesson datalek: hackers beweren 284 miljoen records te hebben gestolen en eisen 55 miljoen dollar

Een farmaceutische distributiegigant is zojuist de nieuwste naam geworden op een groeiende lijst van Amerikaanse zorgbedrijven die zijn getroffen door hackers die jagen op patiëntendossiers. Het McKesson-dataverlies, bekendgemaakt op 28 augustus 2026, heeft al geleid tot een losgeldeis ter waarde van tientallen miljoenen dollars en heeft gevoelige medische informatie van mogelijk miljoenen patiënten in gevaar gebracht.

Belangrijkste punten

  • McKesson ontdekte op 25 augustus 2026 ongeautoriseerde toegang tot applicaties van derden en maakte het incident bekend in een SEC-melding.
  • De afpersingsgroep ShinyHunters beweert dat zij ongeveer 284 miljoen gegevensrecords heeft gestolen uit de Snowflake- en Salesforce-omgevingen van McKesson — een cijfer dat database-rijen vertegenwoordigt, geen bevestigd aantal unieke patiënten.
  • Hackers zeggen dat ze vishing-telefoontjes gebruikten om werknemers te misleiden en Okta single sign-on-accounts te kapen, waarna ze zich zijwaarts verplaatsten naar cloudsystemen in een periode van vier dagen tussen 21 en 25 augustus.
  • ShinyHunters eiste een losgeld van $55.236.150 en gaf McKesson 72 uur om te reageren; naar verluidt heeft het bedrijf dat nooit gedaan.
  • McKesson bevestigde intermitterende verslechtering van de dienstverlening, maar weigerde te zeggen hoeveel mensen werden getroffen of welke losgeldeis het ontving.

De inbreuk en de claims van ShinyHunters

McKessons eigen bekendmaking was zorgvuldig geformuleerd en bevatte weinig details, maar bevestigde de kern van het verhaal: indringers kregen toegang tot applicaties van derden en haalden gegevens eruit voordat het bedrijf het doorhad. Het McKesson-dataverlies werd intern voor het eerst gesignaleerd op 25 augustus 2026, en het bedrijf vertelde de Securities and Exchange Commission dat het onderzoek nog “in een vroeg stadium” was, en voegde eraan toe dat nog niet was vastgesteld of het incident financieel materieel was.

McKessons chief information and technology officer, Francisco Fraga, vertelde klanten dat de bevestigde ongeautoriseerde toegang en data-exfiltratie “een subset van klanten binnen onze Oncology & Multispecialty- en Medical-Surgical-businessunits” trof. Hij zei ook dat het bedrijf systemen niet proactief loskoppelde en niet geloofde dat klanten actie hoefden te ondernemen, al erkende hij dat het onderzoek nog gaande was.

Hoe de hackers zijn binnengedrongen

ShinyHunters, omschreven als een van de meest actieve data-afpersingsoperaties van de afgelopen twee jaar, vertelde Bleeping Computer en TechCrunch dat het toegang kreeg via voice phishing — of vishing — telefoontjes gericht op McKesson-medewerkers. Volgens de groep steunde de campagne op een lookalike-domein, mckesson[.]claims, dat was opgezet om de interne helpdesk of IT-afdeling van het bedrijf na te bootsen, een tactiek die overeenkomt met een breder patroon dat onderzoekers bij ReliaQuest al volgden bij meerdere doelwitten die gebruikmaakten van het “.claims”-naamgevingsschema.

Zodra de aanvallers werknemers hadden misleid om hun inloggegevens af te staan, namen ze Okta single sign-on-accounts over. Van daaruit zegt ShinyHunters dat het zich verplaatste naar de Salesforce- en Snowflake-cloudomgevingen van McKesson, waar het grootste deel van de patiënt- en bedrijfsgegevens van het bedrijf zich bevindt.

Wat ze zeggen dat ze hebben gestolen

De schaal van de beweerde diefstal is wat dit incident doet opvallen. ShinyHunters vertelde Bleeping Computer dat het in vier dagen, tussen 21 en 25 augustus, ongeveer één terabyte aan gegevens exfiltreerde, en dat de Snowflake-omgeving alleen al ongeveer 284 miljoen gegevensrecords opleverde. De groep heeft sindsdien verduidelijkt dat dit aantal ruwe database-rijen weerspiegelt in plaats van een bevestigd aantal unieke patiënten, en gaf toe dat zij de buit nog niet volledig heeft geanalyseerd om vast te stellen hoeveel individuen er daadwerkelijk in vertegenwoordigd zijn.

Dat onderscheid is belangrijk. Het betekent dat de ware omvang van het McKesson-dataverlies oprecht onzeker blijft, zelfs volgens de hackers zelf, en McKesson heeft geen eigen schatting gegeven.

Ongeacht het exacte aantal personen zijn de categorieën gegevens die naar verluidt zijn gestolen omvangrijk. ShinyHunters zegt dat de buit namen, huisadressen, geboortedata, sofinummers, patiënt-ID’s, telefoonnummers, e-mailadressen, Medicaid-nummers, medische dossiernummers, medicatie- en allergie-informatie, ziekten, handicaps, afspraakgegevens en informatie over artsen omvat. De groep beweert ook dat de gestolen bestanden betrekking hebben op overleden en terminaal zieke patiënten, voorschriften en medicijnverzendingsgegevens, facturen, interne communicatie en informatie gekoppeld aan zorgverleners en klinieken die gebruikmaken van de diensten van McKesson. TechCrunch meldde dat het een kleine steekproef van de gelekte gegevens verifieerde aan de hand van openbare registers, hoewel geen van de bredere claims onafhankelijk is bevestigd door externe onderzoekers of door McKesson zelf.

Afgezien van patiëntendossiers zeggen de hackers dat ook informatie over McKesson-medewerkers — waaronder huisadressen — werd meegenomen in de exfiltratie, waardoor de impact zich uitstrekt voorbij de klantenbasis van het bedrijf.

Een ultimatum van 55 miljoen dollar en de reactie van McKesson

Afpersing, niet alleen diefstal, lijkt hier het einddoel te zijn. ShinyHunters vertelde Bleeping Computer dat het direct na het voltooien van de datadiefstal op 25 augustus contact opnam met McKesson en een losgeld eiste van precies $55.236.150, waarbij het bedrijf een deadline van 72 uur kreeg om te reageren. Volgens de groep is McKesson nooit ingegaan op de eis.

In het openbaar houdt McKesson zich aan een strak script. Woordvoerder Kristina Chang vertelde TechCrunch dat het bedrijf “in alle bedrijfssegmenten blijft opereren” en zei dat McKesson niet gelooft dat er nog steeds ongeautoriseerde activiteit in zijn systemen plaatsvindt. Het bedrijf bevestigde dat klanten te maken konden krijgen met intermitterende verslechtering van de dienstverlening in verband met het incident, maar weigerde specifieke vragen te beantwoorden over de losgeldeis of het aantal personen van wie de gegevens zijn getroffen.

Die stilte is op zichzelf al opmerkelijk. Waarom dit ertoe doet: wanneer een bedrijf dat op deze schaal patiëntgegevens verwerkt niet wil bevestigen hoeveel mensen zijn getroffen, blijven patiënten, zorgverleners en toezichthouders gissen naar de werkelijke blootstelling — en die onzekerheid blijft vaak lang hangen nadat de eerste krantenkoppen zijn verdwenen.

Een zich uitbreidend patroon van cyberaanvallen op de zorg

McKesson is geen op zichzelf staand geval — het is de nieuwste toevoeging aan een snel voortschrijdende golf van aanvallen op Amerikaanse zorg- en medtechbedrijven. Zo trof vorige week nog een cyberaanval fabrikant van medische apparatuur Boston Scientific, wat leidde tot aanzienlijke verstoring doordat een groot deel van zijn netwerk offline werd gehaald, een echo van een eerder incident bij branchegenoot Stryker, waar hackers interne tools misbruikten om op afstand duizenden apparaten van werknemers te wissen.

Abbott Laboratories en Medtronic hebben de afgelopen maanden eveneens cyberaanvallen meegemaakt. Datadiefstallen troffen healthtechbedrijf TriZetto en leverancier van elektronische patiëntendossiers CareCloud, waarbij elk meer dan 3 miljoen patiënten werden getroffen. ShinyHunters zelf heeft ook de verantwoordelijkheid opgeëist voor inbreuken bij het door Amazon bezit One Medical en tandverzekeraar DentaQuest, evenals aanvallen op Medtronic, iRhythm en AdaptHealth.

Health-ISAC heeft zorgorganisaties al gewaarschuwd voor de toenemende golf van ShinyHunters-aanvallen die zijn opgebouwd rond social engineering gericht op bedrijfsaccounts en cloud- of SaaS-platforms — precies het draaiboek dat naar verluidt tegen McKesson is gebruikt. Voor een sector die enkele van de meest gevoelige persoonlijke gegevens bewaart die er bestaan, suggereert de herhaling van hetzelfde vishing-naar-cloudinbraakpatroon dat aanvallers een methode hebben gevonden die consequent werkt, en cyberaanvallen op de zorg die worden gelinkt aan groepen als ShinyHunters vertonen geen tekenen van vertraging.

FAQ

Wie was verantwoordelijk voor het McKesson-dataverlies?

De hackergroep ShinyHunters eiste de verantwoordelijkheid op voor de cyberaanval en zei dat zij toegang kreeg via vishing-telefoontjes en social engineering gericht op McKesson-medewerkers.

Wat voor soort gegevens zijn gestolen bij de cyberaanval op McKesson?

ShinyHunters beweert dat het ongeveer 284 miljoen gegevensrecords heeft buitgemaakt met persoonlijke en beschermde gezondheidsinformatie, samen met persoonlijke gegevens van werknemers zoals huisadressen. Het cijfer weerspiegelt database-rijen in plaats van een bevestigd aantal unieke patiënten.

Hoe kregen de hackers toegang tot de systemen van McKesson?

Volgens de hackers misleidden vishing-telefoontjes werknemers om hun inloggegevens af te staan, die vervolgens werden gebruikt om Okta single sign-on-accounts te kapen. Van daaruit gingen de aanvallers naar de in de cloud gehoste Salesforce- en Snowflake-omgevingen van McKesson om gegevens te extraheren.

Heeft McKesson het door de hackers geëiste losgeld betaald?

McKesson weigerde details te geven over een eventuele losgeldbetaling. ShinyHunters zegt dat het $55.236.150 eiste met een deadline van 72 uur en dat McKesson nooit op de eis heeft gereageerd.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wie was verantwoordelijk voor het McKesson-dataverlies?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De hackergroep ShinyHunters eiste de verantwoordelijkheid op voor de cyberaanval en zei dat zij toegang kreeg via vishing-telefoontjes en social engineering gericht op McKesson-medewerkers.”}},{“@type”:”Question”,”name”:”Wat voor soort gegevens zijn gestolen bij de cyberaanval op McKesson?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShinyHunters beweert dat het ongeveer 284 miljoen gegevensrecords heeft buitgemaakt met persoonlijke en beschermde gezondheidsinformatie, samen met persoonlijke gegevens van werknemers zoals huisadressen. Het cijfer weerspiegelt database-rijen in plaats van een bevestigd aantal unieke patiënten.”}},{“@type”:”Question”,”name”:”Hoe kregen de hackers toegang tot de systemen van McKesson?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Volgens de hackers misleidden vishing-telefoontjes werknemers om hun inloggegevens af te staan, die vervolgens werden gebruikt om Okta single sign-on-accounts te kapen. Van daaruit gingen de aanvallers naar de in de cloud gehoste Salesforce- en Snowflake-omgevingen van McKesson om gegevens te extraheren.”}},{“@type”:”Question”,”name”:”Heeft McKesson het door de hackers geëiste losgeld betaald?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”McKesson weigerde details te geven over een eventuele losgeldbetaling. ShinyHunters zegt dat het $55.236.150 eiste met een deadline van 72 uur en dat McKesson nooit op de eis heeft gereageerd.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST