L’ampleur de la fuite de données de McKesson se précise — et les 284 millions de données dérobées ne correspondent pas nécessairement à 284 millions de victimes.
Have I Been Pwned (HIBP) indique que les données publiées à la suite de la campagne d’extorsion menée par ShinyHunters en août contiennent 6,4 millions d’adresses e-mail uniques, ainsi que des informations liées à des patients, des employés, des professionnels de santé et des destinataires de campagnes marketing.
Le contenu divulgué comprendrait des informations de santé personnelles ainsi que des données de contact et d’emploi, ce qui augmente considérablement la valeur potentielle de ces informations pour l’hameçonnage, la fraude à l’identité et d’autres attaques consécutives.
Comment ShinyHunters aurait accédé aux données de McKesson
ShinyHunters aurait commencé par tromper des employés de McKesson. Cela a fourni aux attaquants un point d’accès d’apparence légitime, leur permettant d’accéder aux services disponibles pour ces employés plutôt que de s’introduire directement dans les systèmes de McKesson.
Comme c’est typique de ses méthodes de paiement ou fuite, le groupe de hackers spécialisé dans l’extorsion de données ShinyHunters, a déclaré à The Register qu’il exigeait 55,2 millions de dollars US pour ne pas publier les données volées. Mais il semble désormais que la demande soit restée sans réponse.
Les données divulguées comprennent les noms, les adresses e-mail et physiques, le genre, les dates de naissance, les numéros de téléphone et les informations relatives aux employeurs. Selon The Register, elles comprennent également des dates et notes de rendez-vous, ainsi que des informations de santé personnelles comme la localisation des cancers des patients, McKesson exploitant une division d’oncologie qui accompagne 3 300 professionnels de l’oncologie.
ShinyHunters a également affirmé avoir volé des numéros de sécurité sociale, mais ces données ne figuraient pas parmi celles répertoriées par HIBP sur son site.
L’exploitation constante de l’identité et de la confiance
L’incident McKesson reflète un schéma qui se répète dans les fuites majeures : les attaquants ciblent de plus en plus les personnes et les accès de confiance, plutôt que de compter uniquement sur les vulnérabilités logicielles. Une fois qu’un attaquant a compromis un compte légitime, les outils de sécurité peuvent avoir du mal à le distinguer de l’employé.
Cela rend la protection de l’identité aussi importante que la sécurité du périmètre, en particulier à mesure que les entreprises connectent davantage de services cloud.
ShinyHunters a utilisé ce modèle à plusieurs reprises. Ce schéma s’est également manifesté au-delà de ShinyHunters, dans plusieurs compromissions de systèmes de sécurité d’entreprise ayant fait la une.
C’est là que le risque lié à la chaîne d’approvisionnement intervient. La sécurité d’une entreprise peut être compromise non seulement par ses propres employés ou systèmes, mais aussi par un service tiers de confiance qui dispose déjà d’un accès à ses données. Lorsque des attaquants compromettent cette relation de confiance, ils peuvent se déplacer dans l’environnement et étendre leurs attaques, comme l’illustre l’impact subi par 6,4 millions de personnes dans le cas de McKesson.
Voici ce que vous devez faire
Commencez par consulter la base de données HIBP pour vérifier si votre adresse e-mail apparaît dans la fuite de McKesson. Si vous utilisez plusieurs adresses e-mail, profitez-en également pour vérifier chacune d’entre elles afin de voir si elles apparaissent dans d’autres fuites.
Cependant, ne considérez pas un résultat HIBP comme un aperçu complet des informations exposées. McKesson a déclaré que l’enquête sur l’incident était toujours en cours. L’entreprise a également indiqué qu’elle fournirait une surveillance du crédit, une protection de l’identité et un canal de communication dédié aux personnes touchées par la fuite.
Consultez les mises à jour officielles de McKesson en matière de cybersécurité et suivez les instructions fournies lorsque l’entreprise commencera à avertir directement les personnes concernées.
En attendant l’arrivée des notifications directes, méfiez-vous particulièrement des e-mails, appels et SMS inattendus prétendant provenir de McKesson, d’un professionnel de santé, d’un assureur ou d’une pharmacie.
Les noms, numéros de téléphone, adresses et informations liées à la santé peuvent rendre les messages d’hameçonnage particulièrement convaincants. Vérifiez les demandes par l’intermédiaire d’un moyen de contact officiel obtenu indépendamment, plutôt que de cliquer sur des liens ou d’appeler des numéros fournis dans un message non sollicité.
Autre actualité : des chercheurs ont découvert DoppelCart, un vaste réseau de faux sites marchands s’étendant sur plus de 119 000 domaines et usurpant l’identité de marques légitimes pour voler les données bancaires et les informations personnelles des acheteurs.





