Skip to content
Fuite de donnéesContenu

Violation via des applications tierces chez McKesson (extorsion ShinyHunters)

Le géant de la distribution pharmaceutique McKesson a révélé un incident de cybersécurité impliquant un accès non autorisé à des applications tierces et l'exfiltration de données appartenant à une partie des clients de ses divisions Oncology & Multispecialty et Medical-Surgical.

Victime
McKesson Corporation

Le 28 août 2026, McKesson Corporation — l'un des plus grands distributeurs pharmaceutiques et prestataires de services de santé au monde — a révélé, dans un dépôt auprès de la Securities and Exchange Commission américaine, avoir ouvert une enquête à la suite d'un incident de cybersécurité impliquant des applications tierces ainsi que l'accès non autorisé et l'exfiltration de données. L'entreprise a indiqué avoir détecté l'incident pour la première fois le 25 août 2026.

McKesson a précisé que ses actions initiales visant à empêcher tout accès non autorisé supplémentaire semblaient avoir réussi, aucune activité non autorisée additionnelle n'ayant été détectée par la suite. L'entreprise a ensuite restreint publiquement le périmètre, indiquant que l'incident concernait des données relatives à une partie des clients de ses divisions Oncology & Multispecialty et Medical-Surgical — deux segments qui, ensemble, ne représentent qu'une faible part d'une entreprise ayant déclaré environ 403 milliards de dollars de chiffre d'affaires pour l'exercice 2026.

Ce qui s'est passé

Bien que McKesson n'ait pas nommé le groupe responsable, le collectif d'extorsion ShinyHunters a ajouté l'entreprise à son site de fuite de données, affirmant avoir exfiltré un volume important d'enregistrements. Le chiffre avancé par le groupe de 284 millions de « dossiers patients » renvoyait à des lignes de données brutes plutôt qu'à des individus uniques ; l'analyse indépendante des données divulguées a permis d'identifier environ 6,4 millions d'adresses e-mail uniques, indiquant que le nombre réel de personnes concernées est bien inférieur à l'allégation du groupe.

Cette violation s'inscrit dans une série de campagnes ShinyHunters en 2026 ayant visé des environnements SaaS d'entreprise et des applications tierces plutôt que les réseaux d'entreprise centraux, extrayant des données clients avant de tenter une extorsion de type « payer ou fuiter ».

Pourquoi c'est important

McKesson occupe une place centrale dans la chaîne d'approvisionnement pharmaceutique américaine, et toute exposition de données de clients en oncologie et en chirurgie soulève des inquiétudes quant aux informations de patients et de prestataires en aval. L'incident souligne une nouvelle fois à quel point les applications tierces — souvent situées hors du périmètre de sécurité central d'une organisation — sont devenues une voie privilégiée pour le vol de données, et comment les attaquants gonflent le nombre de victimes pour maximiser la pression d'extorsion, même lorsque l'exposition vérifiable est nettement plus faible.

Chronologie

  1. McKesson détecte un incident de cybersécurité impliquant un accès non autorisé à des applications tierces.

  2. McKesson dépose un formulaire 8-K auprès de la SEC divulguant l'incident et l'exfiltration de données.

  3. L'entreprise restreint publiquement le périmètre à une partie des clients de ses divisions Oncology & Multispecialty et Medical-Surgical.

Sources

  1. sec.govhttps://www.sec.gov/cgi-bin/browse-edgar?action=getcompany&CIK=0000927653&type=8-K
  2. hipaajournal.comhttps://www.hipaajournal.com/mckesson-data-breach/
  3. malwarebytes.comhttps://www.malwarebytes.com/blog/news/2026/08/mckesson-confirms-cyber-incident-after-shinyhunters-claims-patient-data-theft
  4. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/31/healthcare-company-mckesson-data-breach/

Incidents liés