De McKesson datalek-melding zet de zorg- en farmadistributiesector opnieuw onder druk. Het Amerikaanse bedrijf heeft een incident bekendgemaakt waarbij onbevoegde toegang tot toepassingen van derden leidde tot het exfiltreren van data. Tegelijkertijd claimt de extortiegroep ShinyHunters grote hoeveelheden patiëntgerelateerde gegevens te hebben gestolen.
McKesson zegt het probleem op 25 augustus 2026 te hebben ontdekt. De interne analyse bevindt zich volgens het bedrijf nog in een vroeg stadium, waardoor details over de precieze aanvalsketen en de buitgemaakte informatie nog niet publiek zijn bevestigd.
Wat is er gemeld: ongeautoriseerde toegang en datadiefstal
McKesson rapporteert dat het incident verband houdt met derde partij applicaties. In klantcommunicatie bevestigt het bedrijf dat er sprake was van ongeautoriseerde toegang en het overbrengen van gegevens. Daarnaast waarschuwt McKesson dat sommige klanten mogelijk te maken krijgen met intermitterende prestatie- of serviceverslechtering die vermoedelijk samenhangt met de aanval, zonder dat het bedrijf systemen actief heeft afgesloten.
In een officiële SEC-deponering geeft McKesson aan dat het (op het moment van melden) nog niet heeft vastgesteld of het incident materieel is of een belangrijke financiële impact heeft gehad. Het bedrijf houdt daarbij ruimte voor toekomstige updates, terwijl het onderzoek doorloopt.
ShinyHunters claimt omvangrijke patiëntdata
Waar McKesson nog terughoudend is over technische details, stelt ShinyHunters dat het achter de diefstal zit. Volgens de groep zou de aanval zijn uitgevoerd via vishing (voice phishing), een vorm van social engineering waarbij slachtoffers via telefonische benadering worden misleid.
De aanvallers zeggen dat ze na het uitvoeren van de vishing-campagne toegang kregen via gecompromitteerde identiteiten. Concreet claimt ShinyHunters dat meerdere medewerkers door de social engineering acties betrokken werden bij de compromis van hun Okta single sign-on-accounts. Met die verkregen inloggegevens zouden de aanvallers vervolgens toegang hebben gebruikt tot de omgevingen van McKesson.
Salesforce en Snowflake in het vizier
Volgens de claim heeft ShinyHunters het Salesforce-systeem volledig gecompromitteerd, inclusief support-gerelateerde informatie. Daarnaast stelt de groep dat het ook Snowflake heeft benaderd en daar een grote hoeveelheid patiëntgerelateerde data heeft gestolen.
ShinyHunters spreekt over ongeveer 1 TB aan data die in vier dagen is exfiltrated, van 21 tot en met 25 augustus. De groep claimt bovendien dat de buit ongeveer 284 miljoen datarijen (records/lines) bevat met patiëntinformatie. Dat getal gaat volgens de aanvallers niet automatisch over 284 miljoen unieke patiënten.
De groep geeft aan dat het nog geen volledig technische analyse van alle gestolen data heeft gedaan, waardoor niet duidelijk is hoeveel individuele personen exact door de records worden vertegenwoordigd.
Welke data noemt ShinyHunters (en wat weten we niet)
ShinyHunters zegt dat de gestolen informatie onder meer bestaat uit persoonsgegevens en medische context. In de claims worden onder andere genoemd: namen, adressen, geboortedata, (volgens de claim) burgerservicenummers/identificatienummers, patiënt-id’s, telefoonnummers en e-mailadressen. Ook zouden er gegevens aanwezig zijn over Medicaidnummers, medische dossiernummers, medicatie en allergie-informatie, ziekten en eventuele beperkingen, plus afspraken en informatie over behandelend artsen.
Daarnaast claimt de groep data over overleden of terminaal zieke patiënten, voorschriften en medicatiezendingen, facturen, en ook interne items zoals werknemersinformatie, Salesforce-records en interne communicatie. Verder worden zorgverleners en klinieken genoemd die McKesson-diensten gebruiken.
Belangrijk: BleepingComputer heeft de claims niet onafhankelijk geverifieerd en McKesson heeft publiek niet bevestigd welke specifieke gegevens daadwerkelijk zijn gestolen. Daardoor is het voor organisaties verstandig om de eigen impact alsnog te beoordelen op basis van logbestanden, toegangsregistraties en data-inventarisatie.
Hoe kan vishing leiden tot cloudtoegang?
De kern van deze zaak is de keten van social engineering naar digitale toegang. In de claim draait het om vishing die medewerkers zou hebben misleid, waarna Okta-aanmeldingen zijn gecompromitteerd. Zodra aanvallers geldige inloggegevens hebben, kunnen ze in SaaS-omgevingen vaak eenvoudiger bewegen dan wanneer ze uitsluitend met brute-force of kwetsbaarheden moeten werken.
Het is precies daarom dat veel beveiligingsprogramma’s niet alleen focussen op patching, maar ook op identiteitsbescherming: het beperken van de impact van gestolen credentials, het detecteren van afwijkende loginpatronen en het afdwingen van extra verificatie waar dat nodig is.
De schade beperken: wat klanten en zorgorganisaties kunnen doen
Omdat McKesson aangeeft dat de aanvalsketen (nog) niet volledig publiek is, is het voor andere organisaties vooral nuttig om het incident als leermoment te gebruiken. Denk aan onderstaande stappen, die aansluiten op de beschreven route via Okta en cloudplatformen.
- Versterk identiteitsbeveiliging: controleer MFA-instellingen, accountbeveiligingsregels en instellingen rond single sign-on.
- Detecteer verdachte authenticaties: kijk naar afwijkende loginlocaties, ongebruikelijke tijdstippen en patronen die passen bij social engineering opvolging.
- Beperk privileges: verifieer of gebruikersaccounts in Salesforce en dataplatformen alleen toegang hebben tot wat ze nodig hebben.
- Log en bewaak data-exfiltratie: monitor exports, bulk downloads en anomalieën in toegang tot datasets.
- Behandel derde partijen als onderdeel van je eigen risico: inventariseer welke externe applicaties toegang hebben en hoe die toegang wordt geauthenticeerd.
Als het gaat om zorg- en gezondheidsdata is extra waakzaamheid nodig rond datakoppelingen en opslag van patiëntinformatie in analytische omgevingen. Dat sluit ook aan bij bredere trends waarin aanvallen juist cloud- en SaaS-toegang misbruiken.
Wil je zien hoe in vergelijkbare contexten aanvallers toegang tot omgevingen kunnen krijgen, dan is het artikel over waarom label en herkomst alleen niet genoeg zijn relevant als algemene denklijn over risico’s achter “vertrouwde” inputs en processen.
Waarom het voor McKesson nog onduidelijk blijft
McKesson benadrukt dat het onderzoek in een vroeg stadium is. Daardoor ontbreken nog essentiële elementen: welke specifieke derde partij-applicaties zijn gecompromitteerd, hoe de aanvallers precies toegang wisten te verkrijgen, en welke informatie definitief is buitgemaakt.
Ook geeft het bedrijf geen openbaar technisch rapport over de aanvalspaden. Dat is niet ongebruikelijk bij incidenten, maar het betekent wel dat organisaties die afhankelijk zijn van McKesson-diensten rekening moeten houden met mogelijke gevolgen, zoals tijdelijke performanceproblemen.
Daarnaast is er een belangrijk onderscheid tussen claims door aanvallers en de feitelijke impact. ShinyHunters noemt een groot aantal records, maar zonder onafhankelijke verificatie blijft de echte omvang van de persoonsgegevens en het aantal unieke betrokkenen onzeker.
Extortiedruk: eis en timing
Naast de claim over data noemt ShinyHunters ook details over de extortiemethode. De groep zegt McKesson na het voltooien van de diefstal op 25 augustus te hebben benaderd met een losgeldeis van $55.236.150. Volgens de claim kreeg McKesson 72 uur om te reageren, en zou het bedrijf niet hebben gereageerd of onderhandeld.
Los van de echtheid van individuele technische claims blijft dit onderdeel van het bredere patroon dat extortegroepen vaak combineren: data exfiltreren, dreigen met publicatie of misbruik, en druk zetten op snelle besluitvorming.
Breder patroon: ShinyHunters blijft zorgtechnologie raken
Deze aanval past volgens berichtgeving in een reeks data-theft incidenten die aan ShinyHunters worden toegeschreven. In de gezondheidssector zijn vaker organisaties geraakt door aanvallen waarbij social engineering een sleutelrol speelt om corporate accounts te compromitteren en toegang te krijgen tot cloud- en SaaS-platformen.
Andere getroffen technologiebedrijven die in dit verband worden genoemd, zijn onder meer Medtronic, DentaQuest, iRhythm, OneMedical en AdaptHealth. Dat onderstreept dat identiteits- en cloudbeveiliging geen “eenmalige” actie is, maar doorlopend beheer vereist.
Ook in eerdere berichtgeving op deze site over incidenten in de digitale zorgomgeving ligt de nadruk vaak op keten-denken: hoe initiële toegang kan uitmonden in datadiefstal via toegangsrechten en omgevingen. Als je daar dieper in wilt, kun je ook kijken naar gerelateerde thema’s rondom beveiliging en incidentimpact in de zorgsector, zoals het artikel over de bevestiging van een cyberincident na ransomwareclaims.
Conclusie: McKesson datalek vraagt om identiteits- én cloudmaatregelen
De McKesson datalek laat zien hoe snel een incident kan escaleren wanneer social engineering overtuigende toegang oplevert. Als de beschrijving van ShinyHunters klopt—vishing die leidt tot gecompromitteerde Okta-accounts—dan ligt de grootste risicofactor niet alleen bij specifieke applicaties, maar bij de combinatie van menselijke misleiding en cloudtoegang.
Zolang McKesson geen volledig beeld geeft over de exacte apps, de aanvalstechniek en de uiteindelijke informatiebuit, blijft het voor organisaties zaak om proactief te controleren op anomalieën in identiteiten, toegangspatronen en data-export. Juist in omgevingen met patiëntdata is tijdige detectie en het beperken van privileges cruciaal om de schade te verminderen.
