McKesson上周确认,公司云端账户遭到入侵,肿瘤及多专业、医疗外科两大业务单元的数据被窃取。黑客组织ShinyHunters随后向媒体宣称,自己通过钓鱼和社会工程手段拿到了访问权限,从McKesson的Snowflake和Salesforce环境里搬走了数百万行患者数据,并向公司开出5500万美元的赎金价码。

这本该是一起标准的医疗数据泄露事件,但两套说法对不上号:黑客嘴里的规模惊人,McKesson自己提交给美国证监会的文件却异常克制。这个落差,比"又一起医疗数据泄露"本身更值得细看。

官方时间线和黑客话术,对不上号

按公开的SEC文件,McKesson发现异常的时间是8月25日,三天后的8月28日提交8-K文件时,公司写的是调查仍处早期阶段,且尚未认定这起事件构成"重大"事件。又过了一天,8月29日的客户通知里,McKesson确认第三方应用被未授权访问、数据发生外泄,涉及肿瘤及多专业、医疗外科部分客户,同时强调已有"合理保证"目前没有持续的未授权活动,配送中心运营不受影响。

这套官方叙事的关键词是"部分""早期""尚未认定"。ShinyHunters给出的版本完全是另一个量级:约2.84亿条记录、1TB数据,赎金精确到55,236,150美元。一边是律师审过的谨慎措辞,一边是黑产团伙惯用的心理施压报价,两者中间没有任何交叉验证。

披露时间线 8月25日 发现异常 8月28日 提交8-K文件 未认定重大 8月29日 客户通知 确认数据外泄 期间:ShinyHunters对外宣称2.84亿条记录、5500万美元赎金

为什么两个数字都不能直接信

TechCrunch记者拿到黑客提供的样本,核对了"一小部分"公开记录。这个验证方式听起来严谨,实际上撑不住2.84亿条这个规模的判断——姓名、地址这类信息本身就是公开数据,比对上不代表样本对应的是McKesson内部数据库的真实字段结构,更不能证明规模没被灌水。

FBI此前已经就这类勒索团伙发过预警:数据规模经常被夸大,目的就是让企业在谈判桌上感到压力更大、赔付意愿更高。ShinyHunters自己也承认,不清楚2.84亿条记录里到底对应多少个独立患者——这句话本身就说明,连黑客自己都没有真正梳理过数据。

  • 风险.赎金和数据规模是黑客的谈判筹码,不是被核实的事实,读者和企业都该按"未证实声明"对待。

手法升级:不是加密勒索,是骗人交钥匙

ShinyHunters对McKesson用的手法,据其自述是语音钓鱼(vishing)配合社会工程,诱骗员工主动交出访问权限,进而攻陷单点登录账户,再顺着SSO打开Salesforce和Snowflake的门。这和传统勒索软件先加密再要钱的路数不一样——它不碰服务器本身,只骗人。

这套手法这两年在Salesforce、Snowflake这类云端SaaS环境里反复出现,安全公司Mandiant此前已经详细拆过ShinyHunters相关的攻击链。放在这个背景下看,McKesson更像是同一波针对云端SSO的攻击活动里,又添了一个名字,而不是孤立中招。过去几个月里,Boston Scientific、Stryker、Abbott Laboratories、Medtronic先后被攻击,CareCloud和TriZetto两家健康科技公司分别泄露过超过300万患者数据——医疗行业已经成了这类团伙最稳定的猎场,原因很直接:社保号和病历不能像密码一样重置,企业为了避开监管处罚和患者诉讼,往往更愿意谈钱。

数据能被重置,病历不能,这是勒索团伙盯着医疗行业的底层逻辑。

患者和其他云用户接下来该看什么

McKesson到目前为止没有公开确认具体受影响人数,也没有回应是否会付款。对患者来说,现实的动作是等McKesson后续通知里给出的具体字段范围,而不是被"2.84亿条"这个数字先吓一遍——真正该做的是留意信用监控提醒,以及McKesson是否提供免费监控服务。

对McKesson的投资者,真正的分水岭是公司会不会在后续SEC文件里把这起事件的认定从"未达重大"改成"重大"——这将直接牵动股价反应和潜在诉讼责任,目前这条线索还没有答案。

对其他还在用Salesforce、Snowflake并依赖SSO登录的企业来说,McKesson这单更像一次免费的风险提示:员工培训跟不上,再好的云安全架构也挡不住一通冒充IT部门的电话。