Présentation

Le groupe de distribution pharmaceutique américain McKesson a confirmé une intrusion dans plusieurs de ses comptes hébergés dans le cloud, survenue au cours de la semaine du 24 août 2026. Selon le communiqué officiel, les attaquants ont exfiltré des millions de lignes de dossiers patients, déclenchant une dégradation intermittente du service. La fuite a été revendiquée par le collectif ShinyHunters, connu pour ses campagnes d’extorsion de données depuis deux ans.

Mécanismes d’intrusion

ShinyHunters indique avoir pénétré le réseau de McKesson grâce à des campagnes de phishing et de social engineering ciblant des employés internes. En obtenant des identifiants valides, les hackers ont accédé aux environnements Snowflake et Salesforce de l’entreprise, où sont stockées les bases de données cliniques. La chaîne d’attaque repose sur la compromission de comptes à privilèges, ce qui a permis de contourner les contrôles d’accès habituels et de lancer des requêtes d’extraction massive sans déclencher d’alerte immédiate.

Données compromises et portée

Les documents partagés par les hackers contiennent des champs typiques de dossiers médicaux : noms, adresses, numéros de sécurité sociale, diagnostics, traitements, allergies et notes cliniques. Le vol inclut également les informations personnelles du personnel de McKesson, comme les adresses résidentielles. Bien que le groupe ne précise pas le nombre exact d’individus affectés, il mentionne « millions de lignes », ce qui suggère une atteinte à plusieurs millions de patients aux États‑Unis. Un extrait du jeu de données a été vérifié par TechCrunch à l’aide de bases publiques, confirmant la présence de numéros de sécurité sociale réels.

Conséquences et perspectives

ShinyHunters a exigé une rançon de 55 millions de dollars en échange de la non‑diffusion des fichiers. McKesson a déclaré ne plus détecter d’activité non autorisée, mais n’a pas commenté le montant de la demande ou le nombre exact de victimes. L’incident s’inscrit dans une série de cyberattaques récentes contre le secteur santé, incluant Boston Scientific, Stryker, Abbott Laboratories et CareCloud, qui ont toutes subi des fuites de plusieurs millions de dossiers. La concentration de données sensibles dans des services SaaS comme Snowflake augmente le risque de compromission en cas de credential stuffing, soulignant la nécessité de renforcer l’authentification multi‑facteurs et la surveillance des accès à privilèges.