Présentation
Le 25 août, McKesson a détecté une intrusion liée à des applications tierces utilisées dans ses unités d’oncologie, de multispecialty et de soins médico‑chirurgicaux. Le groupe cybercriminel ShinyHunters a détourné des comptes Okta SSO, puis a extrait près d’un téraoctet de données depuis les environnements Salesforce et Snowflake pendant quatre jours. Au total, 284 millions d’enregistrements contenant numéros de sécurité sociale, dates de naissance, informations Medicaid, numéros de dossiers médicaux, données de médication et dossiers d’employés ont été volés. Les attaquants ont exigé 55 236 150 $ avec un délai de 72 heures, demande que McKesson n’a pas honorée.
Technique d'attaque
ShinyHunters a d’abord compromis des applications tierces déployées dans les services cliniques, ce qui a permis d’obtenir des jetons d’authentification Okta. En usurpant les comptes SSO, le groupe a contourné les contrôles d’accès traditionnels et a obtenu des privilèges d’administration sur les plateformes cloud. Cette escalade a donné accès aux API Salesforce et Snowflake, où les données patients sont stockées sous forme de tables relationnelles. L’exfiltration a été réalisée via des requêtes massives de type SELECT * FROM suivies de transferts vers des serveurs externes, totalisant approximativement 1 TB en quatre jours, soit un débit moyen de 250 GB/jour.
Impact et réponses
La perte de 284 M d’enregistrements représente l’une des plus importantes fuites de données de santé aux États-Unis. La présence de SSN et d’informations Medicaid augmente le risque d’usurpation d’identité et de fraude médicale. Sur le plan réglementaire, McKesson doit notifier les autorités de santé et les patients conformément au HIPAA, ce qui peut entraîner des amendes de plusieurs millions de dollars. L’absence de paiement du rançon indique que l’entreprise a probablement déclenché son plan de réponse aux incidents, incluant la révocation des jetons Okta compromis, la rotation des clés d’accès cloud et la mise en place d’une authentification multifacteur renforcée.
Enjeux de conformité
Cette affaire souligne la vulnérabilité des chaînes d’approvisionnement logicielles dans le secteur de la santé. Les contrôles de sécurité doivent couvrir non seulement les applications internes mais aussi les tiers, avec des revues de permissions Okta et des audits de configuration des services SaaS. La segmentation réseau et le principe du moindre privilège restent essentiels pour limiter la portée d’une compromission similaire à l’avenir.