Der US-amerikanische Gesundheits- und Pharmariese McKesson hat einen schwerwiegenden Sicherheitsvorfall bestätigt, bei dem Unbefugte auf Drittanbieteranwendungen zugegriffen und Daten gestohlen haben. Die Erpressergruppe ShinyHunters behauptet, rund 284 Millionen Datensätze mit Patienteninformationen erbeutet zu haben. Der Vorfall unterstreicht die zunehmende Bedrohung durch Social-Engineering-Angriffe auf die Gesundheitsbranche.
McKesson meldet Datenleck – Ermittlungen laufen
McKesson, einer der größten Pharmahändler und Dienstleister für Krankenhäuser, Apotheken und Arztpraxen in den USA, entdeckte den Sicherheitsvorfall am 25. August 2026. Das Unternehmen reichte umgehend ein Formular 8-K bei der US-Börsenaufsicht SEC ein und informierte Kunden in einem gesonderten Schreiben. Nach eigenen Angaben befinden sich die Ermittlungen noch in einem frühen Stadium. McKesson betont, dass die Prüfung der genauen Auswirkungen auf das Unternehmen und dessen Finanzlage noch nicht abgeschlossen sei. Der Konzern richtete eine Informationsseite unter www.mckesson.com/cybersecurity ein und warnt Kunden vor möglichen zeitweiligen Servicebeeinträchtigungen, die vermutlich mit dem Angriff zusammenhängen.
Das Unternehmen teilte mit, dass der Vorfall Drittanbieteranwendungen betraf und ein unbefugter Zugriff sowie die Exfiltration von Daten stattfand. Welche Anwendungen genau kompromittiert wurden, welche Daten gestohlen wurden und wie die Angreifer Zugang erhielten, ist bislang nicht öffentlich bekannt. McKesson verspricht, weitere Informationen zu veröffentlichen, sobald die Untersuchungen ein vollständigeres Bild ergeben.
ShinyHunters bekennt sich zum Angriff
Die Erpressergruppe ShinyHunters erklärte gegenüber BleepingComputer, für den Angriff verantwortlich zu sein. Die Gruppe gab an, durch Vishing (Sprach-Phishing) bei mehreren McKesson-Mitarbeitern Zugang erlangt zu haben. Dabei nutzten die Angreifer offenbar die Domain mckesson[.]claims, um sich als IT-Helpdesk zu tarnen. Diese Taktik wurde kürzlich vom Threat-Research-Team von ReliaQuest dokumentiert: ShinyHunters registriert .claims-Domains, die den Namen oder die Abkürzung des Zielunternehmens enthalten, um Phishing-Angriffe zu unterstützen.
Die Vishing-Angriffe führten laut ShinyHunters zur Kompromittierung mehrerer Okta-Single-Sign-On-Konten von Mitarbeitern. Damit gelangten die Angreifer in die Salesforce- und Snowflake-Umgebungen von McKesson. Die Gruppe behauptet, die Salesforce-Umgebung vollständig kompromittiert zu haben, einschließlich Support-Fällen. Aus Snowflake sollen patientenbezogene Daten in großem Umfang abgeflossen sein.
Datenexfiltration über vier Tage
Nach Angaben von ShinyHunters exfiltrierten die Angreifer zwischen dem 21. und 25. August insgesamt rund 1 Terabyte Daten. Die Gruppe kontaktierte McKesson nach Abschluss des Diebstahls und forderte ein Lösegeld in Höhe von 55.236.150 US-Dollar, mit einer Frist von 72 Stunden. McKesson habe weder reagiert noch verhandelt, so die Erpresser. BleepingComputer konnte die Behauptungen der Gruppe nicht unabhängig verifizieren; McKesson selbst hat sich bislang nicht zu den gestohlenen Inhalten geäußert.
284 Millionen Datensätze – aber nicht 284 Millionen Patienten
ShinyHunters gab an, aus Snowflake rund 284 Millionen Datenrecords mit Patienteninformationen gestohlen zu haben. Die Gruppe präzisierte jedoch, dass es sich um eine Rohzählung von Datensätzen (Zeilen) handelt – nicht um die Anzahl betroffener Einzelpersonen. Die Angreifer haben die gestohlenen Daten eigenen Angaben zufolge noch nicht vollständig analysiert und kennen daher die Zahl der tatsächlich betroffenen Personen nicht.
Zu den gestohlenen Informationen sollen gehören: Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern, Patienten-IDs, Telefonnummern, E-Mail-Adressen, Medicaid-Nummern, Krankenaktennummern, Medikations- und Allergieinformationen, Krankheits- und Behinderungsdaten, Termindaten, Arztangaben sowie Daten zu verstorbenen und todkranken Patienten. Außerdem sollen Rezepte, Medikamentenlieferungen, Rechnungen, Mitarbeiterinformationen, Salesforce-Aufzeichnungen, interne Kommunikation sowie Angaben zu Leistungserbringern und Kliniken, die McKesson-Dienste nutzen, betroffen sein.
Welle von Angriffen auf die Gesundheitsbranche
Der Vorfall reiht sich in eine Serie von Datenklau-Attacken der Gruppe ShinyHunters auf Gesundheitstechnologie-Unternehmen ein. Das Health Information Sharing and Analysis Center (Health-ISAC) hatte erst kürzlich vor zunehmenden Angriffen dieser Erpressergruppe gewarnt, die gezielt Social Engineering einsetzt, um Unternehmenskonten zu kompromittieren und auf Cloud- und SaaS-Plattformen zuzugreifen. Weitere betroffene Unternehmen in jüngster Zeit sind Medtronic, DentaQuest, iRhythm, OneMedical und AdaptHealth. Die Gesundheitsbranche bleibt ein bevorzugtes Ziel, da gestohlene Patientendaten auf dem Schwarzmarkt hohe Preise erzielen und eine erhebliche Gefahr für die Betroffenen darstellen.
McKesson hat Kunden darüber informiert, dass die Untersuchungen fortgesetzt werden. Das Unternehmen erklärte, es habe keine Systeme proaktiv vom Netz genommen, warne aber vor möglichen Serviceeinschränkungen. Angesichts der Dimension des Datenlecks und der sensiblen Inhalte ist davon auszugehen, dass McKesson in den kommenden Wochen mit aufsichtsrechtlichen Prüfungen und möglichen Sammelklagen rechnen muss. Die genauen Folgen für Patienten, Kunden und den Konzern selbst werden sich erst mit Abschluss der forensischen Analyse zeigen – doch der Vorfall ist ein alarmierendes Signal für die Verwundbarkeit kritischer Gesundheitsinfrastrukturen.