Direct naar de inhoud
Beveiligingsnieuws

McKesson datalek: ShinyHunters claim van patiëntdata

McKesson datalek

McKesson heeft een cybersecurity-incident bekendgemaakt nadat de extortion-groep ShinyHunters aanspraak maakte op diefstal van patiëntdata. Het bedrijf geeft aan dat het incident is ontdekt op 25 augustus 2026, en dat het onderzoek nog in een vroege fase zit.

Volgens McKesson was er sprake van onbevoegde toegang tot third-party applicaties en het exfiltreren van data. ShinyHunters zegt daarbij ongeveer 284 miljoen datarecords te hebben buitgemaakt—maar benadrukt dat dit een telling van records is, niet per se een aantal unieke patiënten.

Wat is er bekend over het McKesson datalek?

McKesson is een grote speler in de Amerikaanse zorg- en farmadistributie. Het bedrijf levert medicijnen, medische hulpmiddelen, technologie en diensten aan zorgverleners en apotheken.

In een melding aan de Amerikaanse beurswaakhond (SEC, via een Form 8-K) beschrijft McKesson dat het incident op 25 augustus 2026 is vastgesteld. Het bedrijf geeft aan op dat moment nog niet te hebben geconcludeerd dat het incident materieel is, of dat het een belangrijk financieel effect heeft gehad.

Daarnaast deelt McKesson richting klanten dat het incident betrekking had op third-party applications. Daarbij zou data zijn benaderd en uit het netwerk zijn gehaald zonder toestemming. De volledige impact en precieze scope zijn volgens het bedrijf nog onderwerp van onderzoek.

McKesson: impact op operatie kan tijdelijk merkbaar zijn

In de klantcommunicatie waarschuwt McKesson dat klanten mogelijk te maken krijgen met intermittente verslechtering van de dienstverlening, die volgens het bedrijf vermoedelijk verband houdt met de aanval.

McKesson geeft tegelijk aan dat het niet proactief systemen binnen de eigen omgeving heeft losgekoppeld. Het lijkt er dus op dat de organisatie vooral beheersmaatregelen heeft genomen zonder een volledige shutdown van systemen door te voeren.

Wat er precies is aangetast—en of bepaalde processen of omgevingen anders zijn gaan werken—maakt McKesson vooralsnog niet volledig openbaar. Ook vermeldt het bedrijf niet welke third-party applicaties gecompromitteerd zouden zijn.

ShinyHunters claimt toegang via vishing en cloud-accountgebruik

ShinyHunters zegt verantwoordelijk te zijn voor de aanval. De groep stelt dat toegang werd verkregen via voice phishing (vishing), een vorm van social engineering waarbij slachtoffers telefonisch worden benaderd om vertrouwelijke informatie of toegang te delen.

Volgens ShinyHunters leidde die vishing ertoe dat meerdere medewerkers hun Okta single sign-on-accounts verloren aan de aanvallers. Met die geldige inloggegevens konden de aanvallers vervolgens toegang krijgen tot de omgevingen van McKesson, waaronder Salesforce en Snowflake.

ShinyHunters stelt dat men het Salesforce-ecosysteem volledig heeft gecompromitteerd, inclusief support cases. Voor Snowflake claimt de groep het stelen van een aanzienlijk grotere hoeveelheid patiëntgerelateerde data.

284 miljoen records: wat zegt die claim precies?

De extortion-groep geeft aan dat de gestolen data ongeveer 1 TB vertegenwoordigde en dat de exfiltratie plaatsvond over een periode van vier dagen, van 21 tot en met 25 augustus.

De claim noemt circa 284 miljoen datarecords met patiëntgerelateerde informatie. Dat getal is—volgens ShinyHunters zelf—een telling van records of regels in de data, en niet per definitie het aantal unieke personen.

De groep zegt bovendien dat men de gestolen data nog niet volledig heeft geanalyseerd en daarom niet zeker weet hoeveel unieke individuen daadwerkelijk in die dataset voorkomen.

Welke soorten gegevens noemt ShinyHunters?

ShinyHunters meldt dat de gestolen informatie onder meer bevat: namen, adressen, geboortedata, Social Security numbers en patient IDs. Ook worden telefoonnummers en e-mailadressen genoemd.

  • Medicaid-nummers en medische recordnummers
  • medicatie, allergie-informatie en ziektes
  • afspraken en informatie over artsen
  • gegevens die verband houden met overleden en terminaal zieke patiënten
  • voorschriften en medicijnzendingen
  • ook: factuurinformatie, medewerkerinformatie, Salesforce-records, interne communicatie en gegevens van zorgaanbieders en klinieken die McKesson gebruiken

Belangrijk: BleepingComputer heeft deze claims niet onafhankelijk kunnen verifiëren, en McKesson heeft niet publiek gemaakt welke specifieke categorieën gegevens precies zijn gestolen.

Waarom dit soort aanvallen blijft escaleren

In dit dossier valt vooral op hoe snel een aanval kan escaleren zodra een aanvaller legitieme accounts heeft. Veel organisaties richten preventie in op het blokkeren van onbekende bedreigingen. Maar als credentials eenmaal werken, verschuift het speelveld naar toegang tot echte systemen en echte processen.

De bron achter dit nieuws benoemt daarnaast dat preventie op zichzelf niet alles zegt: wat gebeurt er nadat aanvallers eenmaal geldige toegang hebben? Dat deel is vaak lastiger te onderscheppen met alleen algemene verdedigingsmaatregelen.

In de praktijk vraagt dit om aanvullende controles rond accountmisbruik, zoals strakke logging, detectie op ongebruikelijk gedrag en snelle procedures om accounts tijdelijk te beperken of te resetten.

Ransomdreiging en onderhandelingen

Volgens ShinyHunters nam de groep contact op met McKesson nadat de datadiefstal op 25 augustus was afgerond. Daarbij werd een losgeldbedrag van $55.236.150 geëist, met een reactietijd van 72 uur.

ShinyHunters stelt dat McKesson niet zou hebben gereageerd of onderhandeld over de eis.

Wat zorgorganisaties hiervan kunnen leren

Ook als McKesson nog niet alle details deelt, laat dit incident een duidelijk patroon zien dat vaker terugkomt bij aanvallen op zorg- en healthtech-organisaties: social engineering als startpunt, vervolgens gebruik van gecompromitteerde cloud-toegang, en daarna dataverplaatsing via omgevingen zoals Salesforce en datawarehouses.

Een praktische aanpak voor organisaties (zonder op details te leunen die nog niet door McKesson zijn bevestigd) bestaat meestal uit drie sporen:

  • Identiteitsverdediging aanscherpen: extra verificatie, bewustwording gericht op vishing en snelle accountherstelprocedures.
  • Toegangsmonitoring verbeteren: detectie op afwijkend login- en gebruiksgedrag in Okta en gekoppelde SaaS-omgevingen.
  • Datacontrole en segmentatie: weten welke datasets waar draaien, wie erbij kan en hoe exfiltratie kan worden beperkt.

Als je dit koppelt aan eerdere berichtgeving over de sector, zie je steeds weer hetzelfde thema: aanvallers zoeken naar de route waar bedrijven het minst weerstand voelen. Denk bijvoorbeeld aan incidenten waarin accounts en platformen onder druk komen te staan door misbruik van toegang of kwetsbaarheden.

Gerelateerde lectuur:

Conclusie: McKesson datalek in onderzoek, maar signalen zijn al duidelijk

Het McKesson datalek draait volgens de beschikbare informatie om onbevoegde toegang via third-party applicaties en het verwijderen van data uit omgevingen. McKesson bevestigt het incident en waarschuwt voor mogelijke tijdelijke service-impact, maar deelt nog niet welke applicaties precies betroffen waren en welke gegevens exact zijn gestolen.

ShinyHunters claimt met name dat vishing medewerkersaccounts via Okta zou hebben gecompromitteerd en vervolgens toegang tot Salesforce en Snowflake mogelijk maakte. Over de omvang zegt de groep circa 284 miljoen records te hebben, met de kanttekening dat dit niet gelijkstaat aan 284 miljoen unieke patiënten.

Voor organisaties in de zorg betekent dit: identiteitsbeveiliging en detectie na credential compromise blijven cruciaal, zeker wanneer aanvallers hun weg vinden naar cloud- en SaaS-platformen.

Bron: https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/