Витік даних McKesson: що підтверджено

McKesson підтвердила виведення даних частини клієнтів Oncology & Multispecialty та Medical-Surgical. Що відомо і як діяти.

Архівна шафа передає частину карток клієнтів через зламане з’єднання зі стороннім застосунком.

McKesson підтвердила витік даних після несанкціонованого доступу до окремих сторонніх застосунків і виведення інформації, пов’язаної з частиною клієнтів. В оновленні від 29 серпня компанія звузила відомий масштаб до напрямів Oncology & Multispecialty та Medical-Surgical, але ще не назвала ані кількість постраждалих людей, ані конкретні типи викрадених даних.

Це важлива межа. ShinyHunters окремо заявила про приблизно 284 млн необроблених записів, однак це не підтверджена кількість унікальних пацієнтів. McKesson не підтверджувала описаний угрупованням спосіб проникнення, кількість записів чи заявлені категорії даних. Реагувати слід на перевірене повідомлення, а не на найбільше число в заголовку.

Що підтвердила McKesson

McKesson повідомляє, що виявила інцидент 25 серпня 2026 року. Публічні оновлення компанії наразі підтверджують чотири факти:

  • несанкціонований доступ стосувався окремих сторонніх застосунків;
  • дані, пов’язані з частиною клієнтів, були виведені;
  • відомий масштаб охоплює напрями Oncology & Multispecialty та Medical-Surgical;
  • McKesson заявляє, що має достатні підстави вважати: несанкціонована активність більше не триває.

Компанія каже, що бізнес-напрями, системи замовлень і розподільчі центри працюють. У повідомленні від 28 серпня згадувалося періодичне погіршення роботи сервісів, але останнє оновлення підтверджує продовження операцій. McKesson очікує запропонувати безкоштовний кредитний моніторинг і захист від крадіжки особи партнерам, клієнтам або пацієнтам, яких визначить розслідування.

Підтверджені факти та заяви ShinyHunters

ПунктПоточний статус
Доступ до сторонніх застосунківПідтверджено McKesson. Компанія не назвала ці застосунки.
Виведення данихПідтверджено McKesson. Йдеться про дані частини клієнтів у двох бізнес-напрямах.
Активний доступMcKesson заявляє, що має достатні підстави вважати несанкціоновану активність припиненою.
284 млн записівЗаява ShinyHunters. Це кількість необроблених рядків, а не 284 млн підтверджених унікальних пацієнтів.
Вішинг, SSO, Salesforce і SnowflakeЗаява ShinyHunters. McKesson не підтвердила такий шлях проникнення чи ланцюжок застосунків.
Контактні, ідентифікаційні, страхові або медичні даніЗаява ShinyHunters. McKesson публічно не підтвердила, які саме поля було викрадено.

Необроблена кількість може містити кілька рядків про одну людину, дублікати, транзакції або записи, що взагалі не належать пацієнтам. Без перевіреного усунення дублів її не можна перетворювати на кількість постраждалих людей. Саме тому в матеріалах про витоки важливо окремо перевіряти факт виведення даних, їхній склад і реальну аудиторію.

Кому слід діяти зараз

Клієнтам McKesson і медичним організаціям

Організації, що користуються напрямами Oncology & Multispecialty або Medical-Surgical, мають звертатися через звичний канал свого акаунта чи підтримки McKesson. Збережіть службові повідомлення про інцидент, визначте сторонні інтеграції, якими користується ваша організація, і призначте контактну особу для розслідування. Не припускайте, що інцидент охопив усі сервіси McKesson чи всі клієнтські бази.

Пацієнтам

Публічна новина не показує, чи були дані конкретного пацієнта в ураженій системі. Дочекайтеся перевіреного повідомлення від McKesson, вашої клініки, аптеки або страхової компанії. Якщо лист чи дзвінок просить зареєструватися, підтвердити особу або надати страхові дані, самостійно зв’яжіться з організацією через уже відомий портал чи номер.

Тим, хто лише побачив заголовок

Не вводьте особисті дані на сторінці «перевірки витоку McKesson» лише тому, що вона з’явилася в рекламі або соцмережі. McKesson не публікувала відкритий сервіс, який підтверджує індивідуальний статус. Сам заголовок не доводить, що ваш запис постраждав.

Що робити після офіційного повідомлення

  1. Перевірте відправника поза повідомленням. Відкрийте інформаційний центр McKesson, самостійно ввівши адресу, або зв’яжіться з клінікою, аптекою чи страховою через відомий портал або номер.
  2. Використовуйте дані для реєстрації лише після перевірки. McKesson очікує запропонувати безкоштовний кредитний моніторинг і захист особи. Справжня пропозиція не вимагатиме оплати, віддаленого доступу, подарункових карток, криптовалюти чи пароля.
  3. Реагуйте на поля, які справді названі. Якщо підтверджено ідентифікаційні номери, розгляньте кредитне блокування та перевірку кредитних звітів. Для страхових чи медичних ідентифікаторів переглядайте страхові пояснення, аптечну активність і записи клініки. Якщо йдеться лише про контакти, очікуйте цільового фішингу. Змінюйте паролі або відкликайте сесії лише коли повідомлення прямо вказує на облікові дані чи токени.
  4. Збережіть підозрілий контакт. Перед скаргою збережіть повний лист, SMS, голосове повідомлення, номер абонента й адресу переходу.
  5. Швидко документуйте шахрайство. Фіксуйте дати, суми, номери звернень і скриншоти та звертайтеся до банку, страхової, клініки чи кредитного бюро через перевірений канал.

Для порівняння з іншим медичним інцидентом дивіться наш матеріал про витік даних CareCloud. А випадок витоку даних клієнтів SafePal показує, як викрадені контактні дані можуть зробити наступний фішинговий лист переконливішим.

Остерігайтеся фальшивої підтримки McKesson

Публічна новина дає шахраям правдоподібний привід. Абонент може назватися слідчим, агентом кредитного моніторингу, представником аптеки чи страхової. Лист може стверджувати, що пільга спливає сьогодні або що пацієнт має «підтвердити» номер документа, страхування чи платіжні дані.

Не користуйтеся номером, QR-кодом або посиланням із небажаного повідомлення. Знайдіть офіційну організацію самостійно. Щоб перевірити підозрілий домен, не відкриваючи його, можна використати Gridinsoft Website Reputation Checker; оцінка репутації є допоміжним сигналом, а не доказом того, що відправник уповноважений працювати з інцидентом McKesson.

Що досі невідомо

McKesson публічно не назвала уражені сторонні застосунки, не підтвердила заявлений зловмисниками спосіб проникнення, не перелічила викрадені поля й не надала очищену від дублів кількість постраждалих людей. Також невідомо, чи всі уражені клієнти вже визначені. Ці деталі можуть змінюватися в міру цифрової експертизи та надсилання повідомлень.

Практичне правило просте: джерелом правди мають бути сторінка інциденту McKesson і перевірене повідомлення конкретної організації. Цифра 284 млн і опис категорій даних залишаються заявами зловмисників, доки McKesson або регулятор не підтвердять їх незалежно.

Джерела

  1. McKesson. «Customer Cybersecurity Information Center». Оновлено 29 серпня 2026 року; переглянуто 29 серпня 2026 року. Офіційні оновлення інциденту.
  2. McKesson Corporation. «Form 8-K». Подано до Комісії з цінних паперів і бірж США 28 серпня 2026 року. Форма 8-K.
  3. BleepingComputer. «McKesson discloses breach after ShinyHunters claims patient data theft». 29 серпня 2026 року; переглянуто 29 серпня 2026 року. Атрибутовані заяви зловмисників і контекст кількості записів.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.