跳到主要内容

一通语音钓鱼电话,撬开 2.84 亿条医疗数据的门:ShinyHunters 攻击 McKesson 全复盘——Okta 单点登录被 vishing 套走、Salesforce 与 Snowflake 沦为窃密现场、5,523 万美元赎金的对赌

Public

当"数据泄露"和"医疗"绑在一起,公众第一反应往往是关注患者隐私。2026 年 8 月下旬曝出的 McKesson 事件,则把这条线拉得更长:全球性医疗健康与制药分销巨头 McKesson 在 8 月 26 日向 SEC 提交 8-K 披露一起安全事件,而窃密组织 ShinyHunters 声称从中盗走了约 1TB 数据、约 2.84 亿条与患者相关的记录,并开出 5,523.615 万美元的赎价。攻击的起点,是一通伪装成企业技术支持、诱导员工交出 Okta 单点登录凭证的语音钓鱼(vishing)电话。

一、入口:vishing 钓走的不只是口令,是整条身份通道
ShinyHunters 声称在 2026 年 8 月 21 日至 25 日之间完成了数据外传。攻击者通过部署 mckesson[.]claims 这类伪装域名,配合语音钓鱼,诱骗多名员工泄露其 Okta 单点登录凭证。这类"企业 IT/Helpdesk 谎称需要验证"的手法,在安全研究里早已有预警:攻击者要的并不是某个孤立的应用密码,而是一个能同时通向多个核心系统的统一身份入口——Okta 正好扮演了这把"万能钥匙"。拿到 Okta 凭据后,攻击者顺势进入了 McKesson 的 Salesforce 与 Snowflake 环境,把两个承载着海量业务与客户数据的平台变成了行窃现场。

二、被搬走的是什么:不止是"患者名单"
ShinyHunters 公布的数据目录,远比"一份联系人名单"更让人警觉。研究机构转述的攻击者宣称数据包括患者姓名、地址、出生日期、社保号、患者 ID、电话、邮箱、Medicaid 编号、医疗记录编号、药物与过敏信息、疾病、残疾描述、预约信息、医生信息等。这几乎覆盖了一个人医疗与保险身份的全部侧面。需要冷静看待的是,BleepingComputer 明确提醒:2.84 亿指的是原始记录行数,并不等同于 2.84 亿名不同患者——同一患者可能因多次就诊、多份处方而对应多条记录。即便如此,一旦这批去隐私化的数据落到黑市,身份冒用与定向诈骗的汇集效应依然巨大。

三、为什么这次格外令人担心:越权访问 + 关键平台集中
McKesson 作为医疗健康与制药分销巨头,其 Snowflake 环境里存的不只是 McKesson 自身的数据,还可能包括其分布的客户、医疗服务机构网络的敏感信息。攻击者以"合法账号 + 异常访问"的方式进入,恰恰踩中了现代身份安全最头疼的场景:凭证正确、来源看似正当,传统基于"不信任陌生人的登录"而建立的防线在此失效。这也解释了赎金金额为什么定得如此之高——攻击者握有的筹码,是大量组织和个人的医疗与身份数据。

四、防御与处置的现实路径

  • 把 vishing/语聊钓鱼当成一等威胁:不只训练员工识别邮件钓鱼,对声称来自 IT/Helpdesk 的电话索取凭证的行为,也要有明确的"电话里绝不提供口令/验证码"阻断机制;
  • 为 SSO 集成侧重认证与异常监控:Okta 等单点登录一旦成为入口,其登录行为、令牌下发、可疑的跨平台访问应被持续监测,识别"合法账号、异常使用";
  • 对 Salesforce、Snowflake 等核心数据平台做数据访问基线:限制单账号可触达的数据范围,对大批量查询或导出行为告警,避免一个被攻破身份就能拉走整座数据仓;
  • 把 token 与 refresh token 纳入轮换清单:光改密码往往不够——盗走的是会话本身的攻击者,需要的是吊销并重建会话。

ShinyHunters 这起事件,把医疗行业数据泄露的传统剧本做了一个让人不安的升级:它不再依赖撞破某个漏洞,而是依赖"员工在电话里太配合"。真正的防御缺口,也就从"漏洞有没有打补丁"转移到了"身份这把钥匙,是不是一打就开"。当单点登录成为企业内部所有系统的咽喉,那根喂给员工的"验证电话"防线,就必须和漏洞补丁一样严肃地对待。

参考:BleepingComputer 对 McKesson 泄露事件的报道、McKesson 2026 年 8 月 SEC 8-K 披露、受调查机构关于 ShinyHunters 手法与 company[.]claims 域名滥用的研究。

ShinyHunters数据泄露云安全医疗安全社会工程勒索McKesson语音钓鱼VishingOktaSalesforceSnowflake单点登录患者数据
0