美國大型醫療與藥品配送業者McKesson(麥克森)證實發生資料外洩事故。資料勒索團體ShinyHunters先前宣稱駭入McKesson使用的第三方雲端服務,並竊取約2.84億筆資料紀錄。不過,McKesson目前並未證實ShinyHunters就是攻擊者,也尚未公布實際遭竊資料量與資料種類。
McKesson透過官方客戶資訊安全中心(Customer Cybersecurity Information Center)說明,公司於8月25日發現資訊系統發生資安事故,確認第三方應用遭到未經授權存取,並有資料遭竊。McKesson隨即啟動事件應變機制,並延請外部資安專家協助調查,同時向美國證券交易委員會(SEC)提交Form 8-K揭露事故。截至申報時,公司尚未認定這起事件對營運或財務造成重大影響。
在McKesson公布事故之前,ShinyHunters已在資料公開網站宣稱駭入該公司。根據該團體的說法,攻擊者對多名McKesson員工發動語音釣魚(Voice Phishing),取得Okta單一登入帳號後,進一步存取McKesson使用的Salesforce及Snowflake等第三方雲端服務,並竊取約2.84億筆資料紀錄。
ShinyHunters宣稱,遭竊資料包含姓名、地址、出生日期、社會安全號碼、病患識別資訊、健康與用藥紀錄、處方及帳單等敏感資料。不過,該團體後續也澄清,2.84億指的是資料紀錄或資料列數量,並不代表有2.84億名病患受影響。目前仍無法確認實際涉及多少人,相關攻擊途徑、資料量及資料內容也尚未獲McKesson證實。
McKesson表示調查仍在持續進行,正在確認事故完整範圍,待掌握更多確切資訊後將再公布最新進展。
這也是近期醫療產業接連傳出的大規模資料外洩事件之一。提供醫療實務管理與營收周期管理(Revenue Cycle Management)軟體的美國業者Unlimited Technology Systems先前發生資安事故,影響約380萬人;全美最大公立醫院體系紐約公立醫院系統NYC Health + Hospitals也曾發生資料外洩。此外,波蘭醫療軟體業者MyDr遭到網路攻擊後,當地政府指出事故可能涉及約1,880萬人及超過1.2萬家醫療機構。
另外,英國CRM業者Beacon近期也發生資料外洩事故。根據SecurityWeek報導,攻擊者疑似濫用暴露於公開JavaScript檔案中的AWS存取金鑰,進一步存取Beacon的資料庫並下載客戶資料備份,事故影響超過1,000家使用該服務的慈善與非營利組織。
Comments (0)