Atacul ShinyHunters asupra McKesson: Lecții de securitate cibernetică pentru firme
Cazul gigantului McKesson, lovit de gruparea ShinyHunters prin inginerie socială, subliniază riscurile aplicațiilor terțe și ale factorului uman în securitatea IT.
Imagine · cybersecurity
Securitatea cibernetică nu mai este de mult timp doar despre firewall-uri complexe sau servere inaccesibile, ci despre cel mai vulnerabil element din orice organizație: omul din fața ecranului. În activitatea noastră de zi cu zi de la Activ.NET, lucrând îndeaproape cu firmele din Arad, observăm adesea o falsă încredere în soluțiile software folosite, ignorând faptul că manipularea psihologică rămâne arma favorită a atacatorilor moderni. Cazul recent prin care gigantul farmaceutic McKesson a fost compromis ne oferă o lecție dură despre cum o breșă de securitate poate veni din direcții complet neașteptate, afectând lanțul trofic digital al afacerilor. De la costurile financiare la reputația deteriorată, riscurile sunt imense chiar și pentru companiile care investesc sume masive în tehnologie.
#Ce s-a întâmplat
Incidentul care a afectat compania americană McKesson a ieșit la iveală după ce grupul de extorcare cibernetică ShinyHunters a revendicat un atac masiv, susținând că a sustras milioane de înregistrări de date. Conform investigațiilor preliminare, atacatorii nu au spart direct serverele principale prin metode brute, ci au folosit o tehnică mult mai simplă și eficientă: ingineria socială prin vishing (phishing vocal). Mai exact, infractorii cibernetici au înregistrat domenii web similare celor oficiale, cum ar fi cel folosit în campanie (mckesson.claims), pentru a se da drept echipele de suport intern sau helpdesk.
Prin aceste apeluri telefonice convingătoare, atacatorii au reușit să compromită conturile de autentificare unică (Single Sign-On) ale unor angajați. Odată obținute aceste accesuri legitime, ei s-au mutat lateral în platforme terțe utilizate de companie, cum ar fi medientele de tip cloud Salesforce și Snowflake. În doar câteva zile, gruparea a reușit să exfiltreze volume uriașe de date, profitând de faptul că autentificarea inițială fusese realizată cu succes prin intermediul unui angajat păcălit. Cazul demonstrează încă o dată că sistemele IT pot fi impecabile din punct de vedere tehnic, dar dacă utilizatorul final cedează în fața unui telefon bine regizat, tot castelul de cărți se prăbușește.
#Impact pentru firme
Pentru o firmă mică sau mijlocie din România, un astfel de scenariu nu este o ficțiune îndepărtată, ci un pericol care poate opri activitatea comercială peste noapte. Multe companii își mută datele în cloud și folosesc aplicații terțe pentru CRM, facturare sau suport, crezând că securitatea este asigurată în totalitate de furnizorul serviciului respectiv. În realitate, așa cum am văzut în cazul McKesson, veriga slabă rămâne accesul utilizatorului.
Impactul unui atac similar asupra unei IMM locale include pierderea datelor clienților, întreruperea serviciilor timp de zile sau săptămâni, amenzi usturătoare legate de GDPR și un prejudiciu de imagine greu de reparat. Să nu uităm de timpul pierdut și costurile de recuperare care pot îngenunchea o companie fără rezerve financiare majore. Atacatorii moderni vizează orice organizație care are date valoroase, indiferent de dimensiunea ei geografică sau cifră de afaceri.
#Recomandari concrete
Din perspectiva noastră de practicieni în securitatea IT, iată câteva măsuri clare pe care le puteți implementa imediat pentru a reduce riscul unor incidente similare:
- Activați MFA (Autentificarea Multi-Factor) rezistentă la phishing: Nu vă bazați doar pe coduri primite prin SMS care pot fi interceptate. Folosiți aplicații de autentificare (ex. Microsoft Authenticator sau Google Authenticator) sau chei hardware pe toate conturile critice (email, M365, aplicații cloud).
- Instruiți periodic angajații: Organizați sesiuni scurte de conștientizare despre inginerie socială. Oriccine din firmă trebuie să știe că departamentul IT sau furnizorul de servicii nu va cere niciodată telefonic parola sau codul de acces.
- Auditați accesul terților: Verificați periodic cine are acces la platformele cloud ale companiei și aplicați principiul privilegiilor minime (oferiți fiecărui angajat sau partener doar accesul strict necesar pentru a-și face treaba).
Pentru implementarea unor politici riguroase și a unor sisteme de protecție avansate, echipa Activ.NET stă la dispoziția partenerilor noștri cu soluții adaptate oricărui tip de business.
#Concluziile noastre
Atacul asupra celor de la McKesson prin intermediul vishingului și al conturilor compromise ne reamintește că securitatea cibernetică este un proces continuu, nu un proiect pe care îl bifezi o dată și ai terminat. Factorul uman rămâne în centrul oricărei strategii de apărare, iar investiția în educarea echipei este la fel de importantă ca achiziționarea de echipamente performante. La Activ.NET, recomandăm mereu o abordagem proactivă: prevenirea este infinit mai ieftină și mai eficientă decât gestionarea unei crize majore după producerea unui atac.
Inspirat din: BleepingComputer
Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.