A McKesson, especializada na distribuição de medicamentos e em serviços e tecnologias de saúde nos Estados Unidos, revelou um incidente de segurança cibernética que envolveu acesso não autorizado a aplicativos de terceiros e extração de dados deles. A divulgação foi feita em um documento apresentado pela empresa à Comissão de Valores Mobiliários dos Estados Unidos depois que o grupo de extorsão ShinyHunters assumiu a responsabilidade pelo ataque, alegando ter obtido uma grande quantidade de dados relacionados a pacientes.
A McKesson afirmou que descobriu o incidente em 25 de agosto de 2026 e que a investigação ainda está em seus estágios iniciais. Em sua divulgação, explicou que, até a data de apresentação do documento, não havia determinado se o incidente era “relevante”, nem se tinha ou poderia ter um efeito relevante sobre a empresa, sua situação financeira ou seus resultados operacionais.
O que a McKesson confirmou
A empresa confirmou, em um aviso separado aos clientes, que o incidente envolveu aplicativos de terceiros, acesso não autorizado e extração de dados. Afirmou ter ativado os protocolos de resposta a incidentes imediatamente após descobrir o ocorrido e iniciado uma investigação com a ajuda de especialistas em segurança cibernética. Também alertou que os clientes poderiam enfrentar interrupções intermitentes no nível de serviço, mas disse que não estava isolando proativamente seus sistemas de seu ambiente.
Até o momento, a McKesson não revelou os nomes dos aplicativos afetados, o método usado pelos invasores para entrar nem a natureza das informações extraídas. A empresa também disse que fornecerá informações adicionais à medida que o escopo do incidente ficar mais claro.
Alegações da ShinyHunters
A ShinyHunters disse à BleepingComputer que o ataque começou com campanhas de phishing por voz direcionadas a vários funcionários da McKesson e que os invasores conseguiram comprometer contas de funcionários na Okta para o serviço de login único. O grupo alega ter usado essas contas para acessar os ambientes da Salesforce e da Snowflake e ter extraído cerca de um terabyte de dados ao longo de quatro dias, entre 21 e 25 de agosto.
O grupo afirma que o ambiente da Salesforce, incluindo os casos de suporte, foi totalmente comprometido e que os dados da Snowflake incluíam aproximadamente 284 milhões de registros relacionados a pacientes. No entanto, esse número não significa que o número de afetados tenha chegado a 284 milhões de pessoas; a ShinyHunters explicou que ele representa uma quantidade bruta de registros ou linhas, e não o número de indivíduos únicos, além de reconhecer que não analisou os dados completamente e não sabe quantas pessoas foram efetivamente envolvidas.
A lista de dados que o grupo afirma ter roubado inclui nomes, endereços, datas de nascimento, números de Seguro Social, identificadores de pacientes, números de Medicaid, dados de prontuários médicos, medicamentos, alergias, consultas e médicos, além de informações sobre prescrições, remessas de medicamentos, faturas, dados de funcionários e comunicações internas. A BleepingComputer não verificou essas alegações de forma independente, e a McKesson também não confirmou o conteúdo dos dados.
Por que esta notícia é importante?
O incidente revela, de acordo com as informações disponíveis, um caminho de ataque que combina engenharia social e contas de login único, seguido de acesso a serviços em nuvem e aplicativos empresariais. O incidente é ainda mais sensível porque a McKesson lida com dados relacionados a pacientes, prestadores de cuidados e farmácias, mas a dimensão do impacto, o tipo de informações expostas e o número de indivíduos afetados continuam sendo questões em aberto.
A fonte relaciona o ataque a uma onda de roubos de dados atribuídos à ShinyHunters contra instituições de saúde e de tecnologia em saúde, com um alerta anterior da Health-ISAC sobre o direcionamento de contas corporativas para obter acesso a plataformas SaaS e serviços em nuvem. Também afirmou que o grupo exigiu um resgate de 55.236.150 dólares e disse que a McKesson não negociou com ele. Esses detalhes, como a alegação de uso do domínio mckesson[.]claims, continuam baseados em declarações do grupo ou em relatos de outras entidades e não constituem uma confirmação final da empresa.