Hackers invadem McKesson e roubam milhões de registros de pacientes
Grupo de hackers revelation seus dados de saúde são das unidades de oncologia e cirurgia da distribuidora
O que aconteceu
A McKesson, uma das maiores distribuidoras de medicamentos e insumos hospitalares dos Estados Unidos, confirmou na sexta-feira (30/08) que sofreu um ataque cibernético na semana anterior. Em comunicado público, a empresa disse que hackers invadiram várias de suas contas hospedadas na nuvem e roubaram dados. A company prevê "degradação intermitente de serviços" relacionada ao incidente.
O Francisco Fraga, diretor de tecnologia (CTO) da McKesson, informou clientes em comunicado separado que os dados roubados dizem respeito às suas unidades de oncologia e multi-especialidades e de produtos médico-cirúrgicos.
O grupo ShinyHunters, um dos mais ativos em extorsão de dados nos últimos dois anos, disse ao TechCrunch que invadiu o ambiente de nuvem da McKesson depois de enganar funcionários para que lhes dessem acesso. O ataque usou phishing e engenharia social, métodos pelos quais o grupo é conhecido.
Contexto
A McKesson, com sede no Texas, distribui medicamentos, dispositivos médicos e tecnologia para hospitais e clínicas em todo os EUA. Por causa disso, a empresa lida com uma quantidade enorme de dados sensíveis de pacientes. A empresa é um dos maiores nomes da cadeia de suprimentos de saúde americana.
O ShinyHunters é conhecido por ataques a empresas de tecnologia e dados. O grupo já atacou diversas organizações e vem sendo monitorado por pesquisadores de segurança. O modus operandi deles envolve enganar funcionários por e-mail para obter credenciais de acesso a sistemas internos.
O site Bleeping Computer foi o primeiro a reportar a ligação do ataque ao ShinyHunters. Segundo a publicação, os hackers exigiram US$ 55 milhões da McKesson para não divulgar publicamente os arquivos roubados.
Por que importa
A McKesson não é uma empresa qualquer. Ela está na ponta da cadeia de distribuição de medicamentos dos EUA. Um ataque a ela afeta diretamente hospitais e clínicas que dependem de seus serviços. Se os sistemas ficarem lentos ou fora do ar, a entrega de remédios e equipamentos pode atrasar.
Os dados roubados incluem informações extremamente sensíveis. Nomes, endereços, números de Seguro Social, diagnósticos médicos, medicamentos em uso, alergias e notas clínicas de pacientes. A quadrilha também levou dados pessoais de funcionários da McKesson, incluindo endereços residenciais.
O problema é que dados de saúde são valiosos no mercado negro. Um registro completo de paciente com dados de saúde pode valer muito mais que um número de cartão de crédito. Esses dados podem ser usados para fraude financeira, roubo de identidade ou chantagem direta contra os pacientes.
Impacto
O ShinyHunters disse ao TechCrunch que roubou milhões de linhas de dados dos ambientes Snowflake e Salesforce da McKesson. Porém, o grupo não sabe quantas pessoas são afetadas no total. Isso significa que a dimensão real do vazamento ainda é desconhecida.
A publicação verificou um pequeno subconjunto dos dados fornecidos pelo ShinyHunters com registros públicos, e os dados se confirmaram. Isso dá credibilidade à alegação do grupo. Screenshots e amostras foram compartilhados com a imprensa.
A McKesson, por meio da porta-voz Kristina Chang, disse que "continua operando em todas as linhas de negócio" e reiterou sua declaração pública. A empresa afirmou acreditar que não há atividade não autorizada em curso em seus sistemas. Porém, a company não respondeu perguntas do TechCrunch, como o tamanho exato do vazamento e qual foi a demanda dos hackers.
O que muda
Este é mais um caso de ataque a uma empresa de saúde nos EUA em meses recentes. O setor de saúde americano é um dos mais atacados por cibercriminosos porque concentra dados pessoais e financeiros de milhões de pessoas em um só lugar.
Para a McKesson, o impacto vai além da multa ou do resgate. A empresa pode enfrentar processos judiciais de pacientes cujos dados foram expostos. Reguladores de saúde nos EUA, como o Departamento de Serviços de Saúde e Serviços Humanos (HHS), podem investigar se a empresa seguiu as regras de proteção de dados (HIPAA).
Anotações que a empresa não respondeu perguntas básicas sobre o incidente, como o número de pessoas afetadas, o que levanta dúvidas sobre a transparência do processo.
O que vem agora
A McKesson precisa contabilizar o dano. Isso inclui quantificar quantas pessoas tiveram dados expostos e como notify-las. Nos EUA, empresas obrigadas pela lei HIPAA precisam informar afetados em prazos determinados.
A empresa também precisa decidir se paga o resgate de US$ 55 milhões ou se recusa e enfrenta a publicação dos dados. Pagar não garante que os hackers não vazem os dados mesmo depois de receber o dinheiro. Recusar pode levar a uma crise de relações públicas e processos judiciais.
O setor de cibersegurança acompanha de perto o caso, porque o método de ataque usando phishing contra funcionários é difícil de impedir com tecnologia sozinha. Empresas de todo o mundo precisam treinar seus times para identificar tentativas de engenharia social.
