Een zwarte headset voor telefonie ligt naast een laptop op een bureau.
Nieuws29 augustus · 02:114 min leestijd

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO

McKesson meldt bij de SEC diefstal van data uit externe applicaties. Afpersgroep ShinyHunters claimt dat vishing de Okta-accounts van medewerkers opleverde en daarmee Salesforce en Snowflake. Die route gebruikt geen enkel lek.

McKesson meldt bij de Amerikaanse beurstoezichthouder SEC een cyberincident met ongeautoriseerde toegang tot externe applicaties en diefstal van data, terwijl afpersgroep ShinyHunters claimt dat het begon met een telefoontje naar de helpdesk.

De route die de aanvallers beschrijven gebruikt geen enkel lek. Een nep-helpdesk belt, een medewerker logt in op een namaakpagina, en daarmee ligt niet één systeem open maar alles wat achter dezelfde single sign-on hangt. Draait je bedrijf Salesforce, een datawarehouse en een servicedesk achter Okta of Entra ID, dan is de vraag die dit incident stelt niet of je wachtwoordbeleid klopt, maar hoeveel systemen één gestolen sessie in één keer opent.

Een kantoorgebouw van McKesson Medical-Surgical met het bedrijfslogo op de gevel. Bron: Serijarla / Wikimedia Commons (CC BY-SA 4.0)
Een kantoorgebouw van McKesson Medical-Surgical met het bedrijfslogo op de gevel. Bron: Serijarla / Wikimedia Commons (CC BY-SA 4.0)

Wat McKesson zelf bevestigt

De zorgdistributeur ontdekte het incident op 25 augustus 2026 en legde het op 28 augustus vast in een Form 8-K. Die melding staat onder Item 7.01, de rubriek voor algemene informatie, en niet onder Item 1.05 voor een materieel cyberincident. De onderneming heeft niet vastgesteld dat het incident materieel is of dat het een materiële impact heeft op haar financiële positie, staat in de indiening, ondertekend door chief legal officer Michele Lau.

Op de eigen incidentpagina bevestigt McKesson wel een incident met externe applicaties en ongeautoriseerde toegang tot en exfiltratie van data. Klanten kunnen last krijgen van tijdelijke haperingen in de dienstverlening, maar het bedrijf koppelt systemen niet preventief los. Welke applicaties het betreft, hoe de aanvallers binnenkwamen en wat er precies weg is, zegt McKesson niet.

Wat de aanvaller claimt

ShinyHunters zegt tegenover BleepingComputer dat vishinggesprekken met meerdere medewerkers de Okta-accounts van die medewerkers opleverden, en daarmee toegang tot Salesforce en Snowflake. De Salesforce-omgeving zou volledig zijn gecompromitteerd, inclusief supportzaken. De grootste buit kwam volgens de groep uit Snowflake: ongeveer 1 terabyte in vier dagen, tussen 21 en 25 augustus.

Het getal dat rondgaat verdient precisie. ShinyHunters corrigeerde tegenover BleepingComputer dat de 284 miljoen een ruwe telling van records is, dus regels, en geen telling van unieke personen. De groep zegt zelf niet te weten hoeveel mensen erin zitten. CyberInsider, dat het incident als eerste naar buiten bracht, noemt datacategorieën tot en met gegevens over hospicezorg en terminaal zieke patiënten. De eis bedraagt 55.236.150 dollar binnen 72 uur, en McKesson zou daar niet op in zijn gegaan. BleepingComputer heeft de claims niet onafhankelijk kunnen verifiëren.

Het domein heet bedrijfsnaam.claims

Een bron van BleepingComputer noemt mckesson[.]claims als het domein dat in de campagne is gebruikt. Dat past in een patroon dat beveiligingsbedrijf ReliaQuest kort daarvoor beschreef: ShinyHunters registreert domeinen onder de .claims-extensie met de naam of afkorting van het doelwit erin, om de helpdesk of IT-afdeling van dat bedrijf na te bootsen. Voor een organisatie is dat een controleerbaar signaal: je eigen naam onder een vreemde extensie is te monitoren.

ReliaQuest kent die opzet van dichtbij, want het bedrijf was zelf doelwit. Op 22 augustus belden aanvallers meerdere medewerkers, verwezen ze naar een namaak-inlogpagina die achter een CDN verstopt zat, en voerde een medewerker zijn gegevens in en keurde hij de MFA-melding goed. Daar strandde het: apparaten die het bedrijf niet vertrouwde konden de applicaties niet bereiken, ook niet met geldige inloggegevens. ReliaQuest houdt het op alleen-lezen zicht op een dashboard zonder klantdata, terwijl ShinyHunters met screenshots meer claimt.

Van methode naar slachtoffer

Dat McKesson nu een 8-K indient, maakt dit de eerste grote beursmelding op een route die al maanden is gedocumenteerd. Dezelfde groep liet medewerkers eerder telefonisch een frauduleuze connected app goedkeuren die zich voordeed als de Salesforce Data Loader, waarmee data in bulk geëxporteerd kon worden zonder dat er een wachtwoord gekraakt werd. En dezelfde telefonische truc dook op bij de passkey-registratie in Microsoft Entra ID, waar de aanvaller zijn eigen sleutel aan het account van het slachtoffer koppelde.

De verschuiving zit in wat single sign-on doet. Eén voordeur voor alle SaaS is precies waarom SSO bestaat, en precies waarom een geslaagd telefoontje bij McKesson naar verluidt zowel het CRM als het datawarehouse opende. Wachtwoorden en MFA staan in dit verhaal niet centraal, want die werden vrijwillig afgegeven. Wat bij ReliaQuest het verschil maakte was een controle die niet naar de gebruiker kijkt maar naar het apparaat. Voor elke organisatie die klant- of patiëntgegevens in gekoppelde SaaS-systemen bewaart, verplaatst de vraag zich daarmee van wie er mag inloggen naar waarvandaan, en naar hoeveel er achter die ene deur ligt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Eén voordeur, veel systemen

Staat je klantdata verspreid over een CRM, een datawarehouse en een reeks koppelingen, dan denk ik met je mee over hoe die keten hoort te lopen, ontwerp ik hem opnieuw en bouw en automatiseer ik hem, self-hosted waar dat kan. Zo weet je precies welk systeem welke data ziet en waarom.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers
Nieuws
4 min

8 aug 06:09

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers

Levi Strauss meldt bij de SEC dat aanvallers via social engineering bij drie medewerkers binnenkwamen en bedrijfsdata wegsluisden. Geen lek, geen gekraakt wachtwoord: een telefoontje volstond. Wat dat betekent voor je eigen servicedesk.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies
Nieuws
6 min

3 aug 16:23

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies

Microsoft legt de gekaapte hotel- en congreswifi bij een subcluster van de Russische inlichtingendienst SVR en vindt twee malwarefamilies. De aanval stopt niet meer bij een gestolen inlog, maar zet een spionageprogramma op de laptop zelf.