McKesson noemt voor het eerst de geraakte bedrijfsonderdelen en biedt getroffen klanten gratis kredietbewaking aan, terwijl TechCrunch een deel van de door ShinyHunters buitgemaakte data tegen openbare registers kon verifiëren.
Daarmee schuift dit incident op van een claim op een afperssite naar een bevestigd lek van persoonsgegevens. Dat is precies het moment waarop een keten in beweging komt. Werk je met een zorg- of softwareleverancier die jouw klant- of patiëntgegevens in zijn eigen CRM of datawarehouse bewaart, dan is de vraag niet of dat bedrijf gehackt is, maar of jouw records in de geëxporteerde tabellen zaten en wanneer je dat hoort.

Wat McKesson nu wel bevestigt
Op 28 augustus meldde de distributeur alleen ongeautoriseerde toegang tot externe applicaties en mogelijke haperingen in de dienstverlening. De verklaring van 29 augustus is concreter: het incident raakt een subset van klanten binnen de divisies Oncology & Multispecialty en Medical-Surgical, het bedrijf zegt redelijke zekerheid te hebben dat er geen ongeautoriseerde activiteit meer loopt, de distributiecentra draaien door en orders worden verwerkt. Getroffenen krijgen kosteloos kredietbewaking en identiteitsbescherming aangeboden.
Dat aanbod is de erkenning die twee dagen eerder nog ontbrak. Kredietbewaking bied je niet aan als er geen persoonsgegevens weg zijn. Woordvoerder Kristina Chang liet TechCrunch weten dat McKesson in alle bedrijfsonderdelen blijft opereren en dat het bedrijf gelooft dat er geen aanvaller meer in de systemen zit. Hoeveel mensen het betreft en wat er precies geëist is, zegt het bedrijf niet.
De claim is niet langer alleen een claim
ShinyHunters gaf TechCrunch screenshots en een monster van de gestolen gegevens, en de redactie verifieerde een klein deel daarvan tegen openbare registers. Tot dan toe stond alleen het woord van een afperser tegenover een bedrijf dat niets specificeerde.
Volgens de groep gaat het om namen, adressen en social-securitynummers, aangevuld met diagnoses, medicatie, allergieën en aantekeningen van behandelaars. Ook woonadressen van McKesson-medewerkers zitten in de buit. Hoeveel unieke personen daarin voorkomen, weet de groep naar eigen zeggen niet: het getal van 284 miljoen dat rondgaat telt ruwe records en geen individuen. De eis bedraagt 55.236.150 dollar met een deadline van 72 uur, waar McKesson niet op inging.
De route ernaartoe gebruikte geen enkel softwarelek. Het begon met vishinggesprekken die de Okta-accounts van medewerkers opleverden en daarmee toegang tot Salesforce en Snowflake, waarna er in vier dagen ongeveer een terabyte werd weggesluisd.
Waar de keten dit raakt
Bij een storing merk je zelf dat er iets stukgaat. Bij een datalek in de SaaS-omgeving van je leverancier merk je niets, tot er een bericht komt. Dat verschil bepaalt ook wie er moet melden. Toen een Amerikaanse leverancier van patiëntendossiers zijn lek bijstelde naar 3.756.469 getroffen personen en daar als verwerker geregistreerd stond, bleef de meldplicht bij zijn klanten liggen, met een termijn van 72 uur die begint bij jouw eigen kennisname. Kosteloze kredietbewaking is een Amerikaanse reflex en vervangt die melding niet.
Drie vragen zijn nu na te lopen, ook zonder dat je klant bent van McKesson. Welke leveranciers houden jouw persoonsgegevens in hun eigen CRM of datawarehouse, en staat dat in de verwerkersovereenkomst? Welke van jouw eigen applicaties hangen achter dezelfde single sign-on en laten een bulkexport toe? En binnen welke termijn moet een leverancier jou informeren als hij iets ontdekt, want die termijn bepaalt of jij je eigen 72 uur haalt?
Het lek verschuift naar de leverancierslaag
McKesson staat niet alleen. Medische apparatenmaker Boston Scientific ging vorige week grotendeels offline door een aanval, en bij de patiëntendossier-leveranciers CareCloud en TriZetto ging het elk om ruim drie miljoen mensen. In geen van die gevallen brak er iemand in bij een ziekenhuis.
De gevoeligste gegevens in de zorg staan inmiddels bij de partijen die eromheen zitten: distributeurs, declaratieverwerkers, dossierleveranciers. Die data leeft in gekoppelde SaaS-omgevingen achter een enkele inlog, en een geslaagd telefoontje opent ze allemaal tegelijk. Het bedrijf dat gehackt wordt is daardoor zelden het bedrijf dat de betrokkenen moet informeren.
Veelgestelde vragen
Grip op je datastromen
Weten welke leverancier welke gegevens van je bewaart begint bij inzicht in je eigen koppelingen. Ik denk mee over hoe je data door je systemen loopt, ontwerp de inrichting en bouw en automatiseer die daarna ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
