Een apotheker in een witte jas pakt een geneesmiddel uit de voorraadkast van een apotheek.
Nieuws31 augustus · 22:254 min leestijd

McKesson noemt getroffen divisies en biedt kredietbewaking aan

McKesson noemt voor het eerst welke divisies geraakt zijn en biedt getroffen klanten kredietbewaking aan. TechCrunch verifieerde een deel van de gestolen dataset. Voor iedereen in de keten begint daarmee de vraag naar de meldplicht.

McKesson noemt voor het eerst de geraakte bedrijfsonderdelen en biedt getroffen klanten gratis kredietbewaking aan, terwijl TechCrunch een deel van de door ShinyHunters buitgemaakte data tegen openbare registers kon verifiëren.

Daarmee schuift dit incident op van een claim op een afperssite naar een bevestigd lek van persoonsgegevens. Dat is precies het moment waarop een keten in beweging komt. Werk je met een zorg- of softwareleverancier die jouw klant- of patiëntgegevens in zijn eigen CRM of datawarehouse bewaart, dan is de vraag niet of dat bedrijf gehackt is, maar of jouw records in de geëxporteerde tabellen zaten en wanneer je dat hoort.

Het kantoor van McKesson Medical-Surgical, een van de twee divisies waarvan McKesson zegt dat klanten geraakt zijn. Bron: Serijarla / Wikimedia Commons (CC BY-SA 4.0)
Het kantoor van McKesson Medical-Surgical, een van de twee divisies waarvan McKesson zegt dat klanten geraakt zijn. Bron: Serijarla / Wikimedia Commons (CC BY-SA 4.0)

Wat McKesson nu wel bevestigt

Op 28 augustus meldde de distributeur alleen ongeautoriseerde toegang tot externe applicaties en mogelijke haperingen in de dienstverlening. De verklaring van 29 augustus is concreter: het incident raakt een subset van klanten binnen de divisies Oncology & Multispecialty en Medical-Surgical, het bedrijf zegt redelijke zekerheid te hebben dat er geen ongeautoriseerde activiteit meer loopt, de distributiecentra draaien door en orders worden verwerkt. Getroffenen krijgen kosteloos kredietbewaking en identiteitsbescherming aangeboden.

Dat aanbod is de erkenning die twee dagen eerder nog ontbrak. Kredietbewaking bied je niet aan als er geen persoonsgegevens weg zijn. Woordvoerder Kristina Chang liet TechCrunch weten dat McKesson in alle bedrijfsonderdelen blijft opereren en dat het bedrijf gelooft dat er geen aanvaller meer in de systemen zit. Hoeveel mensen het betreft en wat er precies geëist is, zegt het bedrijf niet.

De claim is niet langer alleen een claim

ShinyHunters gaf TechCrunch screenshots en een monster van de gestolen gegevens, en de redactie verifieerde een klein deel daarvan tegen openbare registers. Tot dan toe stond alleen het woord van een afperser tegenover een bedrijf dat niets specificeerde.

Volgens de groep gaat het om namen, adressen en social-securitynummers, aangevuld met diagnoses, medicatie, allergieën en aantekeningen van behandelaars. Ook woonadressen van McKesson-medewerkers zitten in de buit. Hoeveel unieke personen daarin voorkomen, weet de groep naar eigen zeggen niet: het getal van 284 miljoen dat rondgaat telt ruwe records en geen individuen. De eis bedraagt 55.236.150 dollar met een deadline van 72 uur, waar McKesson niet op inging.

De route ernaartoe gebruikte geen enkel softwarelek. Het begon met vishinggesprekken die de Okta-accounts van medewerkers opleverden en daarmee toegang tot Salesforce en Snowflake, waarna er in vier dagen ongeveer een terabyte werd weggesluisd.

Waar de keten dit raakt

Bij een storing merk je zelf dat er iets stukgaat. Bij een datalek in de SaaS-omgeving van je leverancier merk je niets, tot er een bericht komt. Dat verschil bepaalt ook wie er moet melden. Toen een Amerikaanse leverancier van patiëntendossiers zijn lek bijstelde naar 3.756.469 getroffen personen en daar als verwerker geregistreerd stond, bleef de meldplicht bij zijn klanten liggen, met een termijn van 72 uur die begint bij jouw eigen kennisname. Kosteloze kredietbewaking is een Amerikaanse reflex en vervangt die melding niet.

Drie vragen zijn nu na te lopen, ook zonder dat je klant bent van McKesson. Welke leveranciers houden jouw persoonsgegevens in hun eigen CRM of datawarehouse, en staat dat in de verwerkersovereenkomst? Welke van jouw eigen applicaties hangen achter dezelfde single sign-on en laten een bulkexport toe? En binnen welke termijn moet een leverancier jou informeren als hij iets ontdekt, want die termijn bepaalt of jij je eigen 72 uur haalt?

Het lek verschuift naar de leverancierslaag

McKesson staat niet alleen. Medische apparatenmaker Boston Scientific ging vorige week grotendeels offline door een aanval, en bij de patiëntendossier-leveranciers CareCloud en TriZetto ging het elk om ruim drie miljoen mensen. In geen van die gevallen brak er iemand in bij een ziekenhuis.

De gevoeligste gegevens in de zorg staan inmiddels bij de partijen die eromheen zitten: distributeurs, declaratieverwerkers, dossierleveranciers. Die data leeft in gekoppelde SaaS-omgevingen achter een enkele inlog, en een geslaagd telefoontje opent ze allemaal tegelijk. Het bedrijf dat gehackt wordt is daardoor zelden het bedrijf dat de betrokkenen moet informeren.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je datastromen

Weten welke leverancier welke gegevens van je bewaart begint bij inzicht in je eigen koppelingen. Ik denk mee over hoe je data door je systemen loopt, ontwerp de inrichting en bouw en automatiseer die daarna ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO
Nieuws
4 min

29 aug 02:11

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO

McKesson meldt bij de SEC diefstal van data uit externe applicaties. Afpersgroep ShinyHunters claimt dat vishing de Okta-accounts van medewerkers opleverde en daarmee Salesforce en Snowflake. Die route gebruikt geen enkel lek.

Klantorders uit e-mail en PDF automatisch in je ordersysteem krijgen
Gids
Uitgebreide gids14 min

2 aug 17:00

Klantorders uit e-mail en PDF automatisch in je ordersysteem krijgen

Van een PDF-bijlage in je mailbox naar gevalideerde orderregels in je ERP, zonder overtypen. De vertaaltabel voor klantartikelnummers, de zeven controles op volgorde, de uitzonderingenwachtrij en een eerlijk kader tussen portaal, parser en maatwerk.

De verborgen TCO van je SaaS-stapel
Inzicht
7 min

13 jun 00:57

De verborgen TCO van je SaaS-stapel

Elk SaaS-abonnement lijkt goedkoop. Maar bedrijven met 1 tot 500 medewerkers gebruiken gemiddeld 152 tools. Samen vreten ze marge, aandacht en controle over je data. Tel de stapel op.

Nvidia steekt 3,5 miljard dollar in converteerbare obligaties van MediaTek
Nieuws
5

31 aug 18:21

Nvidia steekt 3,5 miljard dollar in converteerbare obligaties van MediaTek

Nvidia neemt voor 3,5 miljard dollar converteerbare obligaties van MediaTek af, bijna negentig procent van een recordemissie van 3,9 miljard. In ruil bouwt de Taiwanese ontwerper zijn maatwerk-AI-chips voortaan op Nvidia's NVLink Fusion.

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten
Nieuws
5 min

27 aug 18:10

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten

Bij Manchester, Stansted en East Midlands zijn gegevens van 8,7 miljoen klanten buitgemaakt uit parkeer-, lounge- en wifisystemen. De bestanden stonden bij een derde partij. Wat dat betekent voor je reizende medewerkers.

Spaanse toezichthouder beboet camera's die continu geluid opnemen op de werkvloer
Nieuws
4 min

27 aug 12:23

Spaanse toezichthouder beboet camera's die continu geluid opnemen op de werkvloer

De Spaanse toezichthouder AEPD beboet een metaalbedrijf met 4.000 euro omdat beveiligingscamera's continu geluid opnamen. Niet de informatieplicht sneuvelde, maar dataminimalisatie. Dat verlegt de vraag voor Nederlandse werkgevers naar de instelling van hun camerasysteem.