ShinyHunters asegura haber robado 1 TB de datos; un gigante farmacéutico confirma una intrusión en sus sistemas.

Uno de los mayores distribuidores farmacéuticos de Estados Unidos, McKesson, sufrió una filtración de datos tras un acceso no autorizado a aplicaciones de terceros. La empresa confirmó el incidente poco después de que el grupo extorsionador ShinyHunters incluyera a McKesson en su lista de víctimas en su sitio en la web oscura y afirmara haber robado cientos de millones de registros relacionados con pacientes.
McKesson detectó actividad sospechosa el 25 de agosto de 2026 y, tres días después, notificó a la SEC. La investigación aún está en una fase temprana. La compañía confirmó el acceso no autorizado a aplicaciones de terceros y el robo de los datos almacenados allí, pero no reveló los nombres de los servicios afectados, la composición de la información sustraída ni el número de afectados. Al presentar el informe, McKesson tampoco consideró el incidente como una amenaza material para su situación financiera ni para sus resultados operativos.
La versión de ShinyHunters parece mucho más amplia. El grupo afirmó haber robado alrededor de 1 TB de información, incluyendo aproximadamente 284 millones de registros de una base de datos con datos de pacientes. Se trata específicamente de filas en la base, y no de 284 millones de personas únicas. Los propios atacantes reconocen que aún no han determinado el número real de pacientes cuyas informaciones podrían haber quedado en sus manos.
Según ShinyHunters, el conjunto contiene nombres, direcciones, fechas de nacimiento, números de seguro social, teléfonos, correos electrónicos, identificadores de pacientes, números de Medicaid y números de tarjetas médicas. Entre los registros también habría datos sobre medicamentos, alergias, enfermedades, discapacidades, citas médicas programadas y médicos tratantes. McKesson aún no ha confirmado ni la composición de la información ni el volumen de filtración declarado.
ShinyHunters afirma que penetró en la infraestructura mediante phishing por voz. Los atacantes supuestamente engañaron a varios empleados de McKesson, obtuvieron acceso a sus cuentas de inicio de sesión único Okta y luego accedieron a los entornos corporativos de Salesforce y Snowflake. En la campaña relacionada, los hackers registran dominios con nombres de empresas en la zona .claims y usan páginas falsas para hacerse pasar por los servicios internos de TI. McKesson no ha confirmado dicho escenario de intrusión.
Según los extorsionadores, la extracción de datos se produjo entre el 21 y el 25 de agosto. Tras completar la operación, ShinyHunters exigió a McKesson 55,2 millones de dólares y dio a la compañía 72 horas para responder. El grupo afirma que el gigante farmacéutico no entabló negociaciones. Aún no hay confirmaciones independientes sobre la suma del rescate ni sobre otros detalles publicados por ShinyHunters.
McKesson se dedica al suministro de medicamentos, equipos médicos y soluciones tecnológicas para farmacias, clínicas y otras organizaciones sanitarias. La escala del negocio hace que una posible filtración sea especialmente sensible, ya que los sistemas corporativos procesan no solo datos de contacto, sino también información médica protegida. La compañía continúa la investigación y promete publicar nueva información a medida que se aclaren las dimensiones del incidente.