SOCLYDE logo
Current languageFR
Actualité cybersécuritéFuite de donnéesApplications tiercesSanté

Mckesson : des applications tierces au cœur d'un incident de données de santé

L'incident McKesson rappelle qu'une identité employé et une application connectée peuvent ouvrir un chemin vers des données sensibles.

Équipe de santé vérifiant les accès à des applications connectées

En résumé

  • McKesson a confirmé un accès non autorisé à certaines applications tierces et l'exfiltration de données.
  • Le volume revendiqué par les attaquants ne doit pas être présenté comme un fait établi sans confirmation.
  • Les accès tiers exigent une MFA, une validation hors bande et une révocation testée.
Sommaire de l’article

Un accès tiers peut devenir un accès métier

Le 25 août 2026, McKesson a découvert un incident affectant ses systèmes. Dans une mise à jour publiée quelques jours plus tard, l'entreprise a confirmé un accès non autorisé à certaines applications tierces et l'exfiltration de données associées à une partie de ses activités Oncology & Multispecialty et Medical-Surgical.

L'enquête étant encore en cours, il faut distinguer les faits confirmés des revendications du groupe qui a publiquement attribué l'attaque à ShinyHunters. Cette prudence n'enlève rien à l'enjeu : des applications connectées peuvent porter des données aussi sensibles que les systèmes principaux.

La surface d'attaque des applications connectées

Une entreprise peut avoir une messagerie bien protégée tout en conservant des accès tiers trop larges. Une application de relation client, de stockage, de support ou d'analyse peut recevoir un jeton qui dure longtemps, être administrée par une autre équipe et rester invisible dans l'inventaire courant.

Le compte employé devient alors une clé indirecte. Une compromission par vishing, une session non révoquée ou une autorisation OAuth oubliée peut donner accès à plusieurs services sans qu'un attaquant ait besoin de casser un mot de passe à chaque étape.

La checklist des accès tiers

  1. Lister les applications qui disposent d'un accès aux données ou à la messagerie.
  2. Identifier le propriétaire de chaque intégration et la permission réellement nécessaire.
  3. Supprimer les connexions inutilisées et réduire les privilèges des autres.
  4. Activer une MFA résistante au phishing sur les comptes administrateurs et sensibles.
  5. Vérifier toute demande urgente par un second canal, surtout par téléphone.
  6. Tester la révocation des sessions, tokens et applications lorsqu'un compte est compromis.

Les mots de passe et les codes de récupération doivent être uniques et retrouvables par les personnes autorisées, mais jamais conservés dans l'application ou le ticket qui décrit l'incident.

Le lien avec Soclyde

Soclyde ne gouverne pas les permissions d'une application tierce. Il aide à réduire les copies et réutilisations autour des comptes humains : mots de passe uniques, partage limité et stockage dans un coffre chiffré local. Cette base rend une rotation plus réaliste lorsque l'équipe doit couper plusieurs accès rapidement.

L'article Soclyde sur l'authentification sans mot de passe rappelle aussi que la MFA et les passkeys protègent une étape de connexion, mais qu'il faut encore surveiller les sessions, les applications autorisées et les procédures de récupération.

À retenir

Un incident dans une application tierce peut devenir un incident métier lorsque les identités, les permissions et les données sont liées sans inventaire clair. La bonne réponse combine séparation des accès, validation humaine et capacité réelle à révoquer ce qui a été accordé.


Questions fréquentes

Que sait-on avec certitude sur l'incident McKesson ?

McKesson a confirmé un accès non autorisé à certaines applications tierces et l'exfiltration de données concernant une partie de ses activités. L'enquête étant en cours, les revendications sur le volume exact et les méthodes doivent rester attribuées.

Quel enseignement pour une petite entreprise ?

Inventoriez les applications connectées, limitez les permissions, imposez une MFA résistante au phishing et prévoyez une révocation rapide des sessions et tokens lorsqu'un compte employé est suspect.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir