🏥 Contexte

Source : BleepingComputer, publié le 28 août 2026. McKesson, géant américain de la distribution pharmaceutique et des services de santé, a divulgué un incident de cybersécurité via un formulaire 8-K déposé auprès de la SEC, après que CyberInsider a rapporté la brèche en premier.

📅 Chronologie

  • 21–25 août 2026 : exfiltration de données par les attaquants (~1 To sur 4 jours)
  • 25 août 2026 : découverte de l’incident par McKesson ; ShinyHunters contacte McKesson et exige une rançon
  • 28 août 2026 : divulgation publique via dépôt SEC 8-K

🎯 Vecteur d’attaque

ShinyHunters a revendiqué l’attaque auprès de BleepingComputer, décrivant le vecteur initial suivant :

  • Vishing (voice phishing) ciblant plusieurs employés de McKesson
  • Utilisation du domaine mckesson[.]claims pour usurper l’identité du helpdesk/IT interne
  • Compromission de comptes Okta SSO de plusieurs employés
  • Accès aux environnements Salesforce (compromis intégralement, incluant les cas de support) et Snowflake

Cette tactique s’inscrit dans une campagne documentée par ReliaQuest : enregistrement de domaines suivant le pattern [entreprise].claims pour cibler des organisations.

📦 Données exfiltrées (selon ShinyHunters)

  • ~284 millions de lignes de données liées aux patients (non 284 millions d’individus uniques)
  • ~1 To de données au total
  • Contenu allégué : noms, adresses, dates de naissance, numéros de sécurité sociale, identifiants patients, numéros de téléphone, emails, numéros Medicaid, dossiers médicaux, médicaments, allergies, maladies, handicaps, rendez-vous, informations médecins, données sur patients décédés/en phase terminale, ordonnances, expéditions de médicaments, factures, données employés, enregistrements Salesforce, communications internes, informations sur prestataires de santé

💰 Demande de rançon

ShinyHunters a exigé 55 236 150 USD avec un délai de réponse de 72 heures. McKesson n’a pas répondu ni négocié.

🏢 Position de McKesson

  • L’incident n’a pas encore été qualifié de « matériel » au sens financier
  • L’investigation est en cours avec des experts en cybersécurité externes
  • Des dégradations intermittentes de service sont signalées
  • Aucune déconnexion proactive de systèmes n’a été effectuée
  • Les applications tierces compromises ne sont pas encore divulguées publiquement

🌐 Contexte de la campagne ShinyHunters

ShinyHunters mène une vague d’attaques contre le secteur de la santé, ciblant également : Medtronic, DentaQuest, iRhythm, OneMedical, AdaptHealth. Health-ISAC a récemment alerté sur ces attaques d’ingénierie sociale visant les comptes cloud et SaaS.

📰 Type d’article

Article de presse spécialisée rapportant un incident en cours, combinant la divulgation officielle de McKesson (SEC 8-K) et les déclarations directes du groupe threat actor à BleepingComputer.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1598.004 — Phishing for Information: Spearphishing Voice (Reconnaissance)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1078.004 — Valid Accounts: Cloud Accounts (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1213 — Data from Information Repositories (Collection)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1656 — Impersonation (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 31 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 61/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 6352 chars — texte complet (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : ShinyHunters (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/