BookinglyTech News
Ciberseguridad

HIBP cifra en 6,4 millones las víctimas del asalto de ShinyHunters a McKesson

El servicio de filtraciones añade el corpus robado al distribuidor farmacéutico y ofrece la primera estimación independiente del ataque, que la banda elevó a 284 millones de documentos.

2 min de lecturaThe Register0 vistas

Have I Been Pwned ha añadido el corpus robado en el ataque que sufrió McKesson el mes pasado y lo cifra en unos 6,4 millones de personas afectadas. Es la primera estimación independiente de la escala real del incidente, y llega después de que la compañía de distribución farmacéutica y médica no haya confirmado ninguna cifra desde el comunicado de su CIO y su CTO el 29 de agosto.

ShinyHunters, la banda de extorsión que está detrás del asalto, aseguró en agosto haberse llevado 284 millones de documentos. HIBP no respalda esa cifra. Los atacantes dijeron haber enviado una exigencia de 55,2 millones de dólares a cambio de no publicar el material, y la suma parece no haberse pagado, a juzgar por la publicación posterior de los datos.

Qué se ha filtrado

Según el análisis de HIBP, los registros corresponden a perfiles muy distintos: destinatarios de campañas de marketing, pacientes, empleados y contactos de proveedores sanitarios. Los campos expuestos varían de una persona a otra, pero en conjunto aparecen nombres, direcciones de correo y postales, sexo, fecha de nacimiento, teléfono, datos del empleador e información de salud sensible.

Eso encaja con lo que sostenía ShinyHunters: fechas y notas de citas médicas y detalles clínicos delicados, como la localización de los tumores de algunos pacientes. La banda también afirmaba haber robado números de la Seguridad Social estadounidenses, algo que HIBP no incluye en su análisis del corpus. McKesson atiende a 3.300 proveedores de oncología en 29 estados.

Otros dos incidentes en el mismo sector

Boston Scientific, fabricante de dispositivos médicos, reveló un ataque casi al mismo tiempo, pero el daño ha tomado otra forma. La empresa ha dicho a sus accionistas que la interrupción le hará incumplir las previsiones de ventas y beneficios del tercer trimestre. En su última actualización sostiene que fabricación, gestión de pedidos y envíos ya funcionan con normalidad, aunque sigue recuperando aplicaciones de negocio.

Veradigm, dedicada a software sanitario, ha notificado esta semana otro incidente a los reguladores estadounidenses, días después de que el grupo de ransomware The Gentlemen reclamara la autoría. La compañía explica que los atacantes obtuvieron credenciales del entorno de un proveedor externo y las usaron para entrar en una API corporativa: se llevaron datos de pacientes sin interrumpir las operaciones. The Gentlemen cifra en unos 3,5 millones los registros con información personal identificable, números de la Seguridad Social incluidos.

El caso de Veradigm resume lo que más conviene mirar de esta tanda: unas credenciales de tercero que abren la puerta a una API. No hace falta tumbar la infraestructura para vaciar una base de datos de pacientes, y quien opera sistemas con integraciones de proveedores externos tiene ahí su superficie real de exposición. McKesson, por su parte, sigue sin dar cifras propias.