🏥 Contexte
Source : BleepingComputer, publié le 28 août 2026. McKesson, géant américain de la distribution pharmaceutique et des services de santé, a divulgué un incident de cybersécurité via un formulaire 8-K déposé auprès de la SEC, après que CyberInsider a rapporté la brèche en premier.
📅 Chronologie
- 21–25 août 2026 : exfiltration de données par les attaquants (~1 To sur 4 jours)
- 25 août 2026 : découverte de l’incident par McKesson ; ShinyHunters contacte McKesson et exige une rançon
- 28 août 2026 : divulgation publique via dépôt SEC 8-K
🎯 Vecteur d’attaque
ShinyHunters a revendiqué l’attaque auprès de BleepingComputer, décrivant le vecteur initial suivant :
- Vishing (voice phishing) ciblant plusieurs employés de McKesson
- Utilisation du domaine mckesson[.]claims pour usurper l’identité du helpdesk/IT interne
- Compromission de comptes Okta SSO de plusieurs employés
- Accès aux environnements Salesforce (compromis intégralement, incluant les cas de support) et Snowflake
Cette tactique s’inscrit dans une campagne documentée par ReliaQuest : enregistrement de domaines suivant le pattern [entreprise].claims pour cibler des organisations.
📦 Données exfiltrées (selon ShinyHunters)
- ~284 millions de lignes de données liées aux patients (non 284 millions d’individus uniques)
- ~1 To de données au total
- Contenu allégué : noms, adresses, dates de naissance, numéros de sécurité sociale, identifiants patients, numéros de téléphone, emails, numéros Medicaid, dossiers médicaux, médicaments, allergies, maladies, handicaps, rendez-vous, informations médecins, données sur patients décédés/en phase terminale, ordonnances, expéditions de médicaments, factures, données employés, enregistrements Salesforce, communications internes, informations sur prestataires de santé
💰 Demande de rançon
ShinyHunters a exigé 55 236 150 USD avec un délai de réponse de 72 heures. McKesson n’a pas répondu ni négocié.
🏢 Position de McKesson
- L’incident n’a pas encore été qualifié de « matériel » au sens financier
- L’investigation est en cours avec des experts en cybersécurité externes
- Des dégradations intermittentes de service sont signalées
- Aucune déconnexion proactive de systèmes n’a été effectuée
- Les applications tierces compromises ne sont pas encore divulguées publiquement
🌐 Contexte de la campagne ShinyHunters
ShinyHunters mène une vague d’attaques contre le secteur de la santé, ciblant également : Medtronic, DentaQuest, iRhythm, OneMedical, AdaptHealth. Health-ISAC a récemment alerté sur ces attaques d’ingénierie sociale visant les comptes cloud et SaaS.
📰 Type d’article
Article de presse spécialisée rapportant un incident en cours, combinant la divulgation officielle de McKesson (SEC 8-K) et les déclarations directes du groupe threat actor à BleepingComputer.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.004 — Phishing: Spearphishing Voice (Initial Access)
- T1598.004 — Phishing for Information: Spearphishing Voice (Reconnaissance)
- T1078 — Valid Accounts (Defense Evasion)
- T1078.004 — Valid Accounts: Cloud Accounts (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1213 — Data from Information Repositories (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1656 — Impersonation (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 31 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 61/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 6352 chars — texte complet (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : ShinyHunters (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/