McKesson confirme une violation par ShinyHunters : 284 millions d'enregistrements patients revendiqués, rançon de 55M$. Les divisions Oncologie et Medical-Surgical touchées fin août 2026.
En bref
- McKesson, géant américain de la distribution pharmaceutique, victime de ShinyHunters : 1 To exfiltré, 284 millions d'enregistrements revendiqués
- Accès non autorisé aux divisions Oncologie et Medical-Surgical entre le 21 et le 25 août 2026 via des applications tierces
- Rançon de 55,2 millions de dollars exigée — recours collectifs déposés, enquête HIPAA en cours
Les faits
McKesson Corporation, l'un des plus grands groupes de distribution pharmaceutique au monde avec un chiffre d'affaires annuel dépassant 300 milliards de dollars, a confirmé le 28 août 2026 avoir subi un incident de cybersécurité impliquant un accès non autorisé à des applications tierces et l'exfiltration de données de clients. L'intrusion a été détectée le 25 août 2026. Les investigations ont établi que les attaquants ont maintenu un accès actif entre le 21 et le 25 août — une fenêtre d'exposition de quatre jours.
Le groupe d'extorsion ShinyHunters a revendiqué l'attaque sur son site de fuite de données peu après la divulgation publique de McKesson. Le groupe affirme avoir exfiltré environ 1 téraoctet de données et revendique la possession de 284 millions d'enregistrements liés aux patients. ShinyHunters a contacté McKesson le 25 août pour exiger une rançon de 55 236 150 dollars avec un délai de réponse de 72 heures. McKesson n'a pas divulgué si des négociations ont eu lieu ni si un paiement a été effectué.
Le chiffre de 284 millions mérite une nuance importante. Selon les analyses de Help Net Security et BleepingComputer basées sur les données accessibles, ce volume correspond à des lignes de données brutes et non à 284 millions d'individus uniques. McKesson gère des données transactionnelles volumineuses pour des millions de patients, ce qui explique ce chiffre élevé. HIPAA Journal a toutefois identifié au moins 6,4 millions d'adresses email uniques dans le jeu de données accessible.
Les unités affectées sont les divisions Oncology & Multispecialty et Medical-Surgical de McKesson, qui servent des oncologues indépendants, des spécialistes et des chirurgiens à travers les États-Unis. Ces divisions manipulent des données particulièrement sensibles : informations de santé protégées (PHI), données de prescription, informations d'assurance maladie, et coordonnées des praticiens et patients associés.
ShinyHunters est un groupe de cybercriminels actif depuis 2020 et responsable de violations massives répétées : Ticketmaster en 2024 (560 millions de comptes), Santander Bank, AT&T, et plus récemment Gyazo (23,6 millions de comptes, couverts sur ce site). Le groupe exploite des accès à des applications cloud tierces — souvent via des credentials volés, des tokens API compromis ou des sessions cloud non expirées — plutôt que par des exploits zero-day complexes. Cette approche tire parti de la confiance implicite accordée aux intégrations SaaS dans les grandes entreprises.
L'incident survient dans un contexte de pression réglementaire croissante. Le règlement HIPAA impose une notification aux patients affectés dans un délai de 60 jours suivant la découverte d'une violation qualifiée. McKesson fait face à des amendes HIPAA potentielles, des recours collectifs déjà déposés selon ClassAction.org, et une surveillance accrue de l'Office for Civil Rights (OCR) du Département de la Santé américain. Au 23 septembre 2026, les données demeurent référencées sur le site de fuite du groupe, suggérant qu'aucun règlement n'a mis fin à la publication.
Cet incident s'inscrit dans une vague alarmante de violations dans le secteur santé en 2026, après Change Healthcare (plus de 190 millions de dossiers), Ascension Health, et de nombreux systèmes hospitaliers régionaux victimes de ransomware. Le secteur santé est devenu la cible de prédilection des groupes d'extorsion pour trois raisons structurelles : la criticité des données médicales qui maximise le levier de négociation, les contraintes opérationnelles qui limitent la capacité à interrompre les systèmes pour remédiation, et le retard historique des investissements cybersécurité.
Sur le plan stratégique, McKesson ne stocke pas seulement des données — il constitue un nœud critique dans l'approvisionnement en médicaments pour des millions de praticiens américains. Une compromission de ses systèmes opérationnels au-delà de la simple exfiltration de données pourrait avoir des conséquences directes sur la disponibilité des traitements pour des patients vulnérables, notamment en oncologie.
Impact et exposition
L'exposition directe concerne les patients traités par des praticiens utilisant les services McKesson Oncology & Multispecialty et Medical-Surgical aux États-Unis. En Europe, l'impact direct est limité, mais tout fournisseur de santé confiant des données PHI à des applications SaaS tierces doit tirer les leçons de cet incident et évaluer son exposition aux risques de compromission de la chaîne numérique.
Recommandations
- Auditer immédiatement les accès des applications tierces à vos données patients — recenser tous les fournisseurs SaaS ayant accès à des informations de santé sensibles et vérifier leurs pratiques de sécurité
- Mettre en place une rotation régulière des tokens API et des credentials partagés avec les applications tierces, avec révocation automatique en cas d'anomalie
- Implémenter une surveillance des exports de données anormaux (volume, fréquence, destination) sur toutes les applications manipulant des informations de santé protégées
- Si vous êtes patient des divisions concernées, surveiller toute tentative de phishing ciblé exploitant vos données médicales comme vecteur de légitimation
Alerte critique
Les données médicales exfiltrées — prescriptions, diagnostics, informations d'assurance — peuvent être exploitées pour du spear-phishing médical très personnalisé, des fraudes à l'assurance santé, ou un ciblage de patients vulnérables. La sensibilité de ce type de données impose une réponse rapide et une communication transparente aux personnes potentiellement affectées.
Que fait ShinyHunters avec les données médicales volées ?
ShinyHunters opère sur un modèle d'extorsion à double volet : contacter la victime pour exiger un paiement, puis publier ou vendre les données en cas de refus. Les données médicales se revendent à prix élevé car elles permettent des fraudes à l'assurance santé, la création de fausses ordonnances, et un chantage personnel envers des patients dont les pathologies sont sensibles. Certains achats de données médicales par des acteurs étatiques visent également des finalités de renseignement stratégique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
BambooToken : malware cross-plateforme utilisant MQTT comme canal C2 furtif
BambooToken, backdoor cross-plateforme découvert par Lumen Black Lotus Labs, exploite MQTT pour ses communications C2 — actif depuis 2023, non détecté jusqu'en septembre 2026.
CVE-2026-76460 : zero-day Cisco ISE CVSS 10.0 exploité activement
CVE-2026-76460, zero-day CVSS 10.0 dans Cisco ISE, est activement exploitée. Toutes les branches 3.1 à 3.5 sont affectées — aucun workaround, patch immédiat requis.
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire