McKesson, una empresa estadounidense especializada en la distribución de medicamentos y en servicios y tecnologías sanitarios, reveló un incidente de ciberseguridad que implicó el acceso no autorizado a aplicaciones de terceros y la extracción de datos de estas. La divulgación se produjo en un informe presentado por la empresa ante la Comisión de Bolsa y Valores de Estados Unidos después de que el grupo de extorsión ShinyHunters se atribuyera el ataque y afirmara haber obtenido una gran cantidad de datos relacionados con pacientes.
McKesson declaró que descubrió el incidente el 25 de agosto de 2026 y que la investigación aún se encuentra en sus primeras fases. En su divulgación explicó que, hasta la fecha de presentación, no había determinado si el incidente era «material», ni si tenía o podía tener un efecto material en la empresa, su situación financiera o sus resultados operativos.
Lo que confirmó McKesson
La empresa confirmó en un aviso separado dirigido a los clientes que el incidente afectó a aplicaciones de terceros e implicó acceso no autorizado y extracción de datos. Dijo que activó los protocolos de respuesta a incidentes inmediatamente después de descubrir el suceso y que inició una investigación con la ayuda de expertos en ciberseguridad. También advirtió de que los clientes podrían experimentar una disminución intermitente del nivel de servicio, aunque afirmó que no estaba aislando proactivamente sus sistemas de su entorno.
Hasta ahora, McKesson no ha revelado los nombres de las aplicaciones afectadas, el método utilizado por los atacantes para acceder a ellas ni la naturaleza de la información extraída. También dijo que proporcionará información adicional a medida que se aclare el alcance del incidente.
Las afirmaciones de ShinyHunters
ShinyHunters declaró a BleepingComputer que el ataque comenzó con campañas de phishing de voz dirigidas contra varios empleados de McKesson y que los atacantes lograron comprometer cuentas de empleados en Okta para el servicio de inicio de sesión único. El grupo afirma que utilizó esas cuentas para acceder a los entornos de Salesforce y Snowflake y que extrajo aproximadamente un terabyte de datos durante cuatro días, entre el 21 y el 25 de agosto.
El grupo afirma que el entorno de Salesforce, incluidos los casos de soporte, fue comprometido por completo y que los datos de Snowflake incluían cerca de 284 millones de registros relacionados con pacientes. Sin embargo, esta cifra no significa que el número de afectados ascendiera a 284 millones de personas; ShinyHunters explicó que representa un número bruto de registros o filas, no el número de individuos únicos, y reconoció que no había analizado completamente los datos ni conocía el número real de personas.
La lista de datos que el grupo afirma haber robado incluye nombres, direcciones, fechas de nacimiento, números de la Seguridad Social, identificadores de pacientes, números de Medicaid, datos de historiales médicos, medicamentos, alergias, citas y médicos, además de información sobre recetas, envíos de medicamentos, facturación, datos de empleados y comunicaciones internas. BleepingComputer no ha verificado de forma independiente estas afirmaciones, y McKesson tampoco ha confirmado el contenido de los datos.
¿Por qué es importante esta noticia?
Según la información disponible, el incidente revela una vía de ataque que combina ingeniería social, cuentas de inicio de sesión único y el posterior acceso a servicios en la nube y aplicaciones empresariales. El incidente es especialmente sensible porque McKesson gestiona datos relacionados con pacientes, proveedores de atención sanitaria y farmacias, pero la magnitud del impacto, el tipo de información expuesta y el número de personas afectadas siguen siendo cuestiones abiertas.
La fuente vincula el ataque a una ola de robos de datos atribuidos a ShinyHunters contra organizaciones sanitarias y de tecnología sanitaria, junto con una advertencia previa de Health-ISAC sobre la focalización en cuentas corporativas para acceder a plataformas SaaS y servicios en la nube. También mencionó que el grupo exigió un rescate de 55,236,150 dólares y afirmó que McKesson no negoció con él. Estos detalles, como la afirmación de que se utilizó el dominio mckesson[.]claims, se basan en declaraciones del grupo o en informes de otras entidades y no constituyen una confirmación definitiva por parte de la empresa.