KIBERNETIČKA SIGURNOST I PODACI

McKesson potvrdio krađu podataka

McKesson je američkom regulatoru prijavio kibernetički incident otkriven 25. kolovoza, a istraga je utvrdila pristup aplikacijama treće strane i izvlačenje podataka. ShinyHunters tvrdi da je ukrao 284 milijuna zapisa o pacijentima, no kompanija tu brojku nije potvrdila. Zdravstveni distributer obnavlja sustave uz vanjske stručnjake i tek treba utvrditi pogođene osobe, vrste podataka i financijski učinak.

McKesson potvrdio krađu podataka
Depositphotos

Američki zdravstveni distributer McKesson potvrdio je neovlašten pristup aplikacijama treće strane i izvlačenje podataka u kibernetičkom incidentu koji je otkrio 25. kolovoza. Kompanija je 28. kolovoza podnijela izvještaj SEC-u, a BleepingComputer je detalje objavio 29. kolovoza u 0:40 po zagrebačkom vremenu.

McKesson navodi da je istraga u ranoj fazi i da surađuje s vanjskim stručnjacima za kibernetičku sigurnost. Aktivirao je postupke ograničavanja napada i obnove, ali nije objavio točan broj pogođenih aplikacija, korisnika ili država. Regulatorni dokument potvrđuje incident, dok posebna stranica kompanije daje ograničenu dopunu o pristupu i krađi podataka. Rok potpune obnove nije objavljen.

Skupina ShinyHunters preuzela je odgovornost i tvrdi da je ukrala 284 milijuna zapisa o pacijentima. Taj broj nije potvrđen iz McKessonova dokumenta, uzorka podataka ni obavijesti regulatora. Tvrdnju napadača zato treba navesti kao navod iznuđivačke skupine, a ne kao utvrđeni opseg povrede ili broj jedinstvenih osoba.

McKesson distribuira lijekove, medicinski materijal i tehnološke usluge ljekarnama, bolnicama i drugim pružateljima zdravstvene skrbi. Takav položaj stvara složenu mrežu podataka o narudžbama, kupcima, pacijentima i poslovnim partnerima. Krađa iz aplikacije dobavljača može zahvatiti podatke iz više organizacija iako središnji sustav kompanije nije izravno probijen.

Izraz aplikacije treće strane opisuje vlasništvo ili dobavljača softvera, ali sam po sebi ne objašnjava način ulaska. Nije poznato jesu li napadači iskoristili ranjivost, ukradene vjerodajnice, kompromitiranu integraciju ili račun dobavljača. Bez tehničkog izvještaja nije moguće zaključiti je li problem izoliran na jednu platformu ili zajednički identitet povezan s više sustava.

Izvlačenje podataka potvrđuje da incident nije samo prekid dostupnosti. Istražitelji moraju utvrditi koje su tablice, datoteke i računi otvoreni, tijekom kojeg razdoblja i jesu li zapisi izmijenjeni. Broj redaka nije jednak broju ljudi: ista osoba može imati više zapisa, a pojedini skupovi mogu sadržavati duplicirane, povijesne ili tehničke podatke.

Kompanija još nije navela vrste informacija koje su napustile sustav. Ako se potvrde zdravstveni ili identifikacijski podaci, slijede obavijesti pogođenima i regulatorima prema pravilima različitih saveznih država te zdravstvenim propisima. Ako su ukradeni samo poslovni podaci, pravne obveze mogu biti drukčije, ali rizik prijevare i iskorištavanja partnera ostaje.

SEC-ov obrazac koristi stavku 7.01, a ne posebnu stavku 1.05 za kibernetički događaj koji je kompanija već ocijenila materijalnim. To ne znači da incident nije važan niti da neće postati materijalan. McKesson navodi da istraga traje, pa kasnije može promijeniti procjenu ako se otkriju veći troškovi, prekidi, tužbe ili regulatorne posljedice.

Za organizacije povezane s McKessonom prioritet je provjera integracijskih računa, tokena, API ključeva i prijenosa datoteka prema pogođenim aplikacijama. Promjena lozinke krajnjeg korisnika nije dovoljna ako je napadač imao servisni račun ili trajni token. Partneri trebaju uskladiti zapisnike s vremenom incidenta i sačuvati ih prije redovnog isteka retencije.