Amerika Birleşik Devletleri'ndeki en büyük ilaç ve tıbbi sarf malzemesi dağıtıcılarından olan McKesson, son günlerde hedef alındığı siber saldırı nedeniyle kritik hasta verilerinin ele geçirildiğini resmi olarak doğruladı. Şirket yetkilileri, saldırganların bulut tabanlı hesaplara yetkisiz erişim sağladığını ve bu süreçte hassas sağlık bilgilerinin dışarı sızdırıldığını kabul etti. Bu gelişme, ABD sağlık sektöründe son aylarda yaşanan en yeni ve şok edici veri ihlali olayı olarak kayıtlara geçti.

Saldırının Detayları ve Etkilenen Veriler

McKesson'un CTO'su Francisco Fraga, müşterilere gönderilen bilgilendirme notunda, çalınan verilerin şirketin onkoloji, çoklu uzmanlık ve tıp-cerrahi birimlerine ait olduğunu açıkladı. Haker gruplarının hedef aldığı veri setleri arasında hastaların adları, adresleri ve Sosyal Güvenlik numaraları gibi kimlik bilgileri ile birlikte tanı, kullanılan ilaçlar, alerji geçmişi ve doktor notları gibi son derece gizli korunan sağlık bilgileri yer alıyor. Şirketin yapısına göre, ülkenin dört bir yanındaki hastaneler ve sağlık kuruluşlarına tedarik sağlayan merkez sayesinde milyonlarca hastanın dosyası tek bir çöküşte tehlikeye atılmış oldu.

ShinyHunters Grubu ve Salgın Etkisi

Saldırıyı üstlenen ShinyHunters grubu, TechCrunch'a verdiği açıklamada, çalışanları oltalama (phishing) ve sosyal mühendislik taktikleriyle kandırarak ağa erişim izni aldıklarını iddia etti. Son iki yılın en aktif veri şantaj ekiplerinden biri olarak bilinen bu grup, bulut ortamındaki zafiyetleri istismar ederek verileri dışarı taşıdı. Olayın ardından McKesson, altyapıdaki bozulmalar nedeniyle hizmetlerde dönemsel yavaşlamalar olabileceği konusunda uyarıda bulundu. Texas merkezli şirketin bu büyük dağıtım ağı, saldırının kapsamının neden bu denli geniş ve kritik olduğunu açıkça ortaya koyuyor.

Ne anlama geliyor?

Bu tür siber saldırılar, genellikle kurumsal güvenlik zafiyetlerinin en kritik noktası olan ‘insan faktörü’ üzerinden gerçekleşir. Saldırganlar, teknik olarak sızılmaz; bunun yerine sahte e-postalar veya sosyal medya mesajları yoluyla çalışanların dikkati dağıtılarak sistem giriş bilgileri elde edilir. Bu mecra, şifrelerin gücünden bağımsız olarak kalır ve en modern güvenlik duvarlarını bile aşmalarına olanak tanır. Hastaneler ve dağıtım merkezleri bu verileri merkezi sistemlerde tuttuğu için, tek bir noktanın düşmesi milyonlarca kayıtlı kişinin gizliliğini aynı anda tehlikeye atar. Kullanıcılar açısından bu durum, kimlik hırsızlığı ve sahte fatura risklerinin artması anlamına gelir; çünkü çalınan kişisel ve sağlık verileri, dolandırıcılık amaçlı pazarlanabilir hale gelir. Sektördeki veri yönetişim süreçlerinin, insan kaynaklı hatalara karşı daha katı eğitimsel ve teknolojik bariyerler gerektirdiği bu olayla bir kez daha somut bir biçimde görülmüştür.