美 의약품유통 최대업체 맥케슨(McKesson) 섀이니헌터스 해킹·2억8400만 건 유출 사태
2026-08-21 — 진행 중
진행 중 · 최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2026년 8월 미국 최대 의약품·의료용품 유통업체 맥케슨(McKesson)이 해킹조직 섀이니헌터스의 보이스피싱 공격으로 옥타 계정을 탈취당해 종양학·외과 부문 고객·환자 정보 등 최대 2억8400만 건이 유출되고 5500만 달러 몸값을 요구받은 사이버공격 사건이다.
2. 전개 과정[편집]
8개 기록 · 2026-08-21 ~ 2026-09-21
보이스피싱으로 옥타 계정 장악, 나흘간 데이터 탈취 시작
2026년 8월 21일부터 해킹조직 섀이니헌터스(ShinyHunters)는 미국 최대 의약품·의료용품 유통업체 맥케슨(McKesson) 직원들을 상대로 IT 헬프데스크를 사칭한 전화(보이스피싱) 공격을 벌여 직원들의 옥타(Okta) 싱글사인온 계정 접근권한을 탈취했다. 공격자들은 이 계정을 발판 삼아 회사의 클라우드 기반 스노우플레이크(Snowflake)·세일즈포스(Salesforce) 환경에 침투해 이후 나흘에 걸쳐 약 1테라바이트, 약 2억8400만 건에 달하는 데이터 레코드를 빼돌렸다. 맥케슨은 세계 최대 규모의 의약품 유통망 중 하나로 미국 병원 처방약의 상당수를 공급하고 있어, 이번 침투는 의료 공급망 핵심 기업의 인증 체계가 사회공학 공격에 뚫렸다는 점에서 업계에 큰 경종을 울렸다. 이 사건은 이후 한 달 넘게 이어지는 대규모 유출 사태의 발단이 됐다.
침해 인지, 섀이니헌터스 5523만 달러 몸값 요구
맥케슨은 8월 25일 자사 클라우드 계정에 대한 무단 접근과 데이터 유출 정황을 자체적으로 포착해 사고대응에 착수했다. 같은 날 섀이니헌터스는 맥케슨 측에 직접 연락해 72시간 이내에 5523만6150달러를 지불하지 않으면 탈취한 데이터를 공개하겠다고 협박했다. 공격자들은 이름·주소·생년월일·사회보장번호·환자ID·메디케이드 번호·의무기록번호·투약 및 알레르기 정보 등 민감한 개인정보와 의료정보가 포함돼 있다고 주장했다. 맥케슨은 이 요구에 응하지 않았으며, 즉시 외부 사이버보안 전문가와 함께 조사에 착수하고 규제당국에 신고 절차를 밟기 시작했다.
SEC 공시로 공식 확인, 종양학·외과 부문 유출 인정
맥케슨은 8월 28일 미국 증권거래위원회(SEC)에 8-K 공시를 제출하며 해커들이 일부 클라우드 기반 계정에 무단 접근해 회사 데이터를 빼돌렸다는 사실을 공식적으로 인정했다. 최고정보기술책임자(CTO) 프란시스코 프라가는 침해된 정보가 종양학·다전문(Oncology & Multispecialty), 의료·수술(Medical-Surgical) 사업부와 관련이 있다고 밝히며 일부 서비스에서 간헐적 장애가 발생할 수 있다고 경고했다. 회사는 이번 사건이 재무적으로 중대한 영향을 미칠지 여부는 아직 판단하지 못했다고 설명하며 조사가 초기 단계에 있다고 덧붙였다. 이 공시는 해당 사고가 단순 기술적 문제가 아니라 투자자 공시 의무가 발생하는 중대 보안사고임을 공식화한 시점이었다.
몸값 지불 거부, 공격 수법과 284만여 건 피해 규모 공개
8월 31일 테크크런치 등 외신은 맥케슨이 섀이니헌터스의 5500만 달러 몸값 요구에 응하지 않기로 했다고 보도했다. 맥케슨은 “현재 시점에 진행 중인 무단 접근 활동은 없는 것으로 판단하고 있다”며 전 사업부문이 정상적으로 운영되고 있다고 밝혔지만, 구체적인 피해자 수나 몸값 협상 여부에 대해서는 언급을 피했다. 섀이니헌터스는 이 시점에 자신들이 훔친 데이터가 이름·주소·사회보장번호 등 개인정보뿐 아니라 진단명·투약·알레르기 등 보호대상 건강정보(PHI), 직원 자택주소까지 포함한다고 주장하며 규모를 284만여 건(실제로는 2억8400만 건 레코드)이라고 공개했다. 다만 섀이니헌터스 스스로도 이 수치가 실제 피해자 수를 정확히 반영하는지는 불확실하다고 인정했다.
북텍사스 연방법원에 집단소송 최소 12건 제기
9월 11일 미국 법조 전문매체 로닷컴(Law.com)은 맥케슨을 상대로 미국 북텍사스 연방법원 등에서 최소 12건에 달하는 집단소송이 제기됐다고 보도했다. 원고들은 맥케슨이 환자·고객의 개인정보와 의료정보를 적절히 보호하기 위한 합리적인 보안조치를 취하지 않았으며, 유출 사실을 뒤늦게 고지해 피해를 키웠다고 주장했다. 이 매체는 이번 소송이 보이스피싱을 이용한 사회공학 공격에 의료업계 전반이 취약하다는 점을 다시금 드러낸 사례라고 분석했다. 집단소송 러시는 유사한 대형 유출 사고 때마다 반복되는 패턴으로, 맥케슨에도 상당한 법적·재무적 부담이 예상됐다.
트로이 헌트, HIBP 분석으로 640만 계정 유출 확인
9월 16일 보안 연구자 트로이 헌트가 운영하는 유출정보 확인 사이트 '해브아이빈폰드(Have I Been Pwned)'가 맥케슨 유출 데이터를 자체 분석해 약 640만 개 계정이 포함돼 있다고 확인했다고 매체 테이스(TEISS)가 보도했다. 해당 데이터에는 이름·생년월일·주소·이메일·전화번호·소속기관 정보와 함께 개인 건강정보까지 담겨 있는 것으로 나타났다. 트로이 헌트는 영향을 받은 대상이 마케팅 캠페인 수신자, 환자, 맥케슨 직원, 의료기관 관계자 등 다양한 범주에 걸쳐 있다고 설명했다. 이 분석은 맥케슨이 정확한 피해 규모를 공개하지 않은 상황에서 외부 독립 검증을 통해 유출 실체를 확인한 첫 사례로 주목받았다.
유출 범주 세부 공개…"추가 무단활동 없다" 진화 나서
9월 17일 보안 전문매체 거브인포시큐리티(GovInfoSecurity)는 트로이 헌트의 분석을 인용해 유출 데이터에 진단명·검사결과·치료기록·의무기록번호·건강보험 정보까지 포함돼 있다고 상세히 전했다. 맥케슨은 이에 대해 제3자 애플리케이션을 통한 무단 접근과 데이터 유출 사실을 조사 중이라면서도, 현재는 “추가적인 무단 활동이 없다는 합리적 확신을 갖고 있다”고 밝혀 사태 진화에 나섰다. 회사는 자사 유통센터 등 핵심 물류 기능은 정상 가동되고 있다고 재차 강조했다. 이 시점까지도 맥케슨은 정확한 피해자 총수를 공개하지 않아 외부 분석과 회사 발표 사이의 정보 격차가 계속 논란이 됐다.
피해 범위, 종양학·다전문 사업부로 한정 확인…환자 통지·신용모니터링 예고
맥케슨은 9월 21일 확인된 데이터 유출이 일부 제3자 애플리케이션을 통해 종양학·다전문(Oncology & Multispecialty) 사업부의 일부 고객에 국한됐다고 밝히며, 의약품 유통 본업과 처방전 서비스 '커버마이메즈(CoverMyMeds)'에서는 유출 정황이 발견되지 않았다고 발표했다. 회사는 전국 29개 주 약 3300개 종양 전문 의료기관에 서비스를 제공하고 있으며, 법이 요구하는 절차에 따라 영향을 받은 개인에게 통지하고 무료 신용 모니터링·신원보호 서비스를 제공할 계획이라고 밝혔다. 다만 구체적인 통지 시점과 최종 피해자 수는 여전히 공개하지 않았다. 미국 보건복지부 민권실(OCR)은 500명 이상이 연루된 의료정보 유출의 경우 별도 신고를 받아 공식 피해 규모를 공개하게 되는데, 이 사건도 그 대상에 해당할 것으로 전망됐다.
3. 같이 보기[편집]

자주 묻는 질문
- 美 의약품유통 최대업체 맥케슨(McKesson) 섀이니헌터스 해킹·2억8400만 건 유출 사태, 어떤 사건인가요?
- 2026년 8월 미국 최대 의약품·의료용품 유통업체 맥케슨(McKesson)이 해킹조직 섀이니헌터스의 보이스피싱 공격으로 옥타 계정을 탈취당해 종양학·외과 부문 고객·환자 정보 등 최대 2억8400만 건이 유출되고 5500만 달러 몸값을 요구받은 사이버공격 사건이다.
- 美 의약품유통 최대업체 맥케슨(McKesson) 섀이니헌터스 해킹·2억8400만 건 유출 사태, 언제 일어났나요?
- 2026-08-21부터 현재(진행 중)까지 이어진 사건입니다.
- 美 의약품유통 최대업체 맥케슨(McKesson) 섀이니헌터스 해킹·2억8400만 건 유출 사태, 지금 상태는 어떤가요?
- 아직 진행 중인 사건입니다. 최종 갱신일은 2026-09-21입니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기