הפריצה לא התחילה בשרת ולא בחולשה בתוכנה. היא התחילה בטלפון. מישהו התקשר לשני עובדים של McKesson, הציג את עצמו כמוקד התמיכה הפנימי של החברה, וביקש מהם להתחבר לכתובת שנראתה שייכת לחברה. הדומיין שהתוקפים רשמו לצורך העניין היה mckesson.claims.

מה קרה

McKesson היא אחת מחברות הבריאות הגדולות בארצות הברית, ועיקר עיסוקה בהפצת תרופות ובשירותי מידע לבתי מרקחת ולמרפאות. ב-25 באוגוסט גילתה החברה אירוע סייבר, ולפי הדיווח שהגישה היא נמצאת בשלבים מוקדמים של חקירה על גישה בלתי מורשית והוצאת מידע דרך אפליקציות של צד שלישי. באותו דיווח היא ציינה שטרם קבעה שהאירוע מהותי.

השיחות לעובדים היו הדרך פנימה. פישינג שמתבצע בשיחת טלפון ולא במייל נקרא vishing, והוא עובד טוב יותר מהגרסה הכתובה מסיבה פשוטה: קשה הרבה יותר לבקש מהאדם שבצד השני להמתין רגע ולבדוק. מה שהתוקפים קיבלו מהשיחות האלה היו פרטי האימות לחשבונות ההתחברות המרכזיים של החברה, מסוג שמאפשר להיכנס עם זהות אחת לעשרות מערכות פנימיות. משם, לפי הדיווחים, הם הגיעו לשתי מערכות שבהן החברה מחזיקה מידע על לקוחות ומטופלים, Salesforce ו-Snowflake, והוציאו מהן מידע בין 21 ל-25 באוגוסט.

קבוצת הסחיטה ShinyHunters לקחה אחריות ודורשת 55,236,150 דולר. המספר שהיא מפרסמת, 284 מיליון רשומות, מגיע ממנה עצמה. הקבוצה כבר הבהירה אחר כך שמדובר בשורות מידע ולא באנשים שונים, ושהמספר האמיתי של המטופלים עומד על "עשרות מיליונים". McKesson לא אישרה שום מספר. אתר CyberInsider בדק דגימות שהתוקפים סיפקו ומצא שהן מתיישבות עם סוגי המידע שתוארו, בהם שמות, כתובות, תאריכי לידה, מספרי ביטוח לאומי, מספרי תיק רפואי, תרופות, אלרגיות ואבחנות, אבל אף גורם עצמאי לא אימת עדיין את ההיקף המלא.

למה זה חשוב לכם

ישראלים אינם לקוחות של McKesson, אז החיבור כאן אינו הדליפה עצמה אלא שני דברים שהיא מדגימה. הראשון הוא שהדרך הנפוצה היום לתוך ארגון גדול עוברת דרך עובד ולא דרך מכונה, וקופות החולים, בתי החולים וחברות הביטוח בישראל מחזיקים בדיוק את אותם סוגי מידע. השני נוגע למי שמידע רפואי שלו דלף אי פעם. הודעה שמזכירה בשמה תרופה שאתם באמת נוטלים או תור שבאמת קבעתם נשמעת אמינה, וזה בדיוק מה שהופך מידע כזה לחומר גלם יקר לפישינג ממוקד.

מה עושים?

כל שיחה שמבקשת מכם להתחבר, לאשר התחברות או להקריא קוד היא סימן לעצור. נתקו, וחייגו בעצמכם למספר שאתם מכירים מהאתר הרשמי או מגב הכרטיס, ולא למספר שנמסר לכם בשיחה.

אל תאשרו בקשת אימות דו-שלבי שקפצה בטלפון בלי שיזמתם התחברות. אישור כזה הוא בדיוק מה שהתוקף מחכה לו.

התייחסו בחשדנות דווקא להודעות שיודעות עליכם פרטים נכונים. ידע מדויק אינו הוכחה שהפונה אמיתי, אלא לרוב סימן לכך שמידע עליכם כבר דלף במקום אחר.

סיסמה אפשר להחליף. אבחנה רפואית שדלפה נשארת נכונה גם בעוד עשר שנים.