McKesson confirme un incident de cybersécurité après que ShinyHunters a affirmé qu'il s'agissait d'un vol de données de patients.

| 31 août 2026
Le logo de l'entreprise McKesson, qui affiche le nom de l'entreprise.

Le géant de la distribution pharmaceutique et de soins de santé McKesson a révélé un incident de cybersécurité impliquant un accès non autorisé à des applications tierces et le vol de données.

McKesson Corporation est une entreprise américaine du secteur de la santé qui distribue des produits pharmaceutiques et fournit du matériel médical, des technologies de l'information en santé et des outils de gestion des soins.

McKesson affirme avoir découvert l'incident de cybersécurité le 25 août 2026 et que son enquête n'en est qu'à ses débuts.

« Sur la base de notre enquête menée jusqu'à présent, y compris les évaluations d'experts de premier plan du secteur de la cybersécurité qui appuient notre réponse, nous avons confirmé que l'accès non autorisé à certaines applications tierces et l'exfiltration de certaines données étaient associés à un sous-ensemble de clients au sein de nos unités commerciales Oncologie et Multispécialités et Médico-chirurgicales. »

Pour l'instant, McKesson ne fournit aucune information sur la quantité ou la nature des données volées.

L'attaque a été revendiquée par le groupe de ransomware/extorsion Shiny Hunters. Sur leur site de fuite, le groupe affirme avoir dérobé des centaines de millions d'enregistrements contenant des informations très sensibles, allant des données personnelles identifiables (DPI) aux données de santé protégées (DSP).

Liste ShinyHunters de McKesson Corporation
Annonce ShinyHunters pour McKesson Corporation

Le groupe d'extorsion ShinyHunters a revendiqué l'attaque auprès de BleepingComputer , affirmant avoir accédé au système après avoir mené des attaques de phishing vocal (ou vishing ), une forme d'ingénierie sociale, contre plusieurs employés de McKesson. Le groupe a ensuite déclaré avoir utilisé des comptes d'authentification unique Okta compromis pour accéder aux environnements Salesforce et Snowflake. Il a également affirmé avoir dérobé environ 1 To de données entre le 21 et le 25 août.

Le groupe a également indiqué que les données comprennent environ 284 millions d'enregistrements, ce qui ne signifie pas nécessairement qu'ils appartiennent à 284 millions de patients différents.

La combinaison d'informations d'identité et de données médicales peut rendre les personnes concernées vulnérables aux escroqueries les plus convaincantes. Les criminels peuvent se faire passer pour une pharmacie, un assureur, un professionnel de santé, un organisme de recouvrement ou un service d'aide aux patients et utiliser des informations personnelles pour légitimer leur démarche.

Les données de santé sont particulièrement utiles dans les attaques d'ingénierie sociale car elles permettent de créer un sentiment d'urgence : les criminels pourraient effrayer une victime en lui envoyant un faux problème d'ordonnance, une facture impayée, un souci de livraison, un changement de rendez-vous ou une demande de « vérification » des informations d'assurance. À ce stade, McKesson n'a toutefois pas confirmé qu'une catégorie particulière de données de patients ait été consultée.

Que faire si vous êtes concerné ?

En attendant d'en savoir plus sur la nature de la violation et ses conséquences potentielles, voici quelques mesures que vous pouvez prendre :

  • Vérifiez les conseils de l'entreprise.Chaque violation est différente, alors vérifiez auprès de l'entreprise pour savoir ce qui s'est passé et suivez les conseils spécifiques qu'elle vous donne.
  • Changez votre mot de passe. Vous pouvez rendre un mot de passe volé inutilisable pour les voleurs en le modifiant. Choisissez un mot de passe fort que vous n'utilisez pour rien d'autre. Mieux encore, laissez un gestionnaire de mots de passe en choisir un pour vous.
  • Activezl'authentification à deux facteurs (2FA).Si possible, utilisez une clé matérielle, un ordinateur portable ou un téléphone compatible FIDO2 comme deuxième facteur. Certaines formes de 2FA peuvent être piratées aussi facilement qu'un mot de passe, mais la 2FA qui repose sur un appareil FIDO2 ne peut pas être piratée.
  • Attention aux usurpateurs d'identité ! Des cybercriminels pourraient vous contacter en se faisant passer pour l'entreprise victime de la piratage. Consultez son site web officiel pour vérifier si elle contacte des victimes et assurez-vous de l'identité de toute personne vous contactant par un autre moyen de communication.
  • Prenez votre temps. Les attaques de phishing usurpent souvent l'identité de personnes ou de marques que vous connaissez et utilisent des thèmes qui requièrent une attention urgente, tels que des livraisons manquées, des suspensions de compte et des alertes de sécurité.
  • Il est conseillé de ne pas enregistrer les informations de votre carte bancaire . Certes, il est plus pratique de laisser les sites mémoriser ces informations, mais cela augmente les risques en cas de piratage.
  • Configurez une surveillance d'identité . Cela vous alertera si vos informations personnelles sont utilisées illégalement en ligne et vous aidera à récupérer vos données par la suite.

Soyons réalistes, une fenêtre de navigation privée a ses limites.

Fuites de données, commerce sur le dark web, fraude à la carte de crédit. Malwarebytes Identity Theft surveille tous ces risques, vous alerte rapidement et inclut une assurance contre l'usurpation d'identité. 

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.