Compliance · · 4 min read

La brecha de McKesson estaría vinculada a 6,4 millones de direcciones de correo electrónico únicas

McKesson afirma que la investigación continúa después de que unos atacantes accedieran a datos y los sustrajeran; estos podrían incluir información personal y sanitaria protegida.

McKesson está investigando un ciberataque en el que una parte no autorizada accedió a sus sistemas y extrajo datos; las primeras conclusiones indican que podría haberse sustraído información de algunos clientes. La empresa aún no ha establecido cuántas personas se vieron afectadas ni si el incidente tendrá un impacto financiero significativo.

En una actualización emitida el 8 de septiembre de 2026, McKesson afirmó que la información potencialmente sustraída podría incluir nombres, direcciones particulares y de correo electrónico, números de teléfono, números de identificación de pacientes y fechas de nacimiento. La empresa también señaló que los datos podrían contener información médica o relacionada con la identidad, aunque su revisión aún no ha concluido.

La magnitud del incidente empieza a salir a la luz. Troy Hunt, de HaveIBeenPwned, informó de que los datos supuestamente sustraídos de McKesson contenían 6,4 millones de direcciones de correo electrónico únicas. Según se informó, esas direcciones procedían de campañas de marketing, pacientes, empleados y otras personas. La cifra no demuestra que se vieran afectados 6,4 millones de pacientes, y McKesson no ha publicado un recuento final de las personas afectadas.

Lo que ha revelado McKesson

McKesson anunció por primera vez el incidente el 28 de agosto, después de detectar la actividad el 25 de agosto, según un documento presentado ante la Comisión de Bolsa y Valores de EE. UU. La empresa afirmó que el suceso involucró aplicaciones de terceros, acceso no autorizado y la extracción de datos.

La investigación se centra en identificar cómo entraron los atacantes, qué información obtuvieron y cuál fue el alcance total de la actividad. McKesson ha contratado a especialistas externos en ciberseguridad, ha activado sus procedimientos de respuesta ante incidentes y ha añadido medidas destinadas a evitar que vuelva a ocurrir. También está vigilando sus sistemas, internet y otras fuentes para detectar indicios relacionados con el ataque.

La evaluación preliminar de la empresa apunta a información asociada con un subconjunto de clientes de sus unidades de negocio Oncology & Multispecialty y Medical-Surgical. McKesson afirmó que las medidas adoptadas para bloquear nuevos accesos parecen haber funcionado, ya que hasta ahora no se ha detectado ninguna otra actividad no autorizada.

Las operaciones han continuado. En una actualización del 29 de agosto, McKesson afirmó que sus clientes aún podían realizar pedidos, que los centros de distribución seguían abiertos y que los productos continuaban circulando por su red. No obstante, la empresa advirtió de que los sistemas podrían experimentar degradaciones intermitentes y de que las operaciones comerciales podrían verse afectadas. Ha indicado que actualmente los clientes no tienen que tomar ninguna medida y que no está desconectando de forma proactiva los sistemas de su entorno.

Afirmaciones sobre los registros sustraídos

El grupo de extorsión ShinyHunters se ha atribuido la responsabilidad y ha incluido a McKesson en su sitio de filtración de datos. El grupo afirmó que obtuvo 284 millones de registros de datos de pacientes. Esa cifra se refiere a filas de datos sin depurar, no a pacientes únicos confirmados, por lo que no puede considerarse el número de personas expuestas.

BleepingComputer, según informó HIPAA Journal, afirmó que había estado en contacto con el grupo y que aproximadamente un terabyte de material habría sido extraído entre el 21 y el 25 de agosto de 2026. Según se informó, ShinyHunters exigió más de 55 millones de dólares.

El grupo ha afirmado que el material incluye nombres, datos de contacto, números de la Seguridad Social, fechas de nacimiento, números de historias clínicas, números de Medicaid, información sobre medicamentos y alergias, diagnósticos y datos de citas. Los datos parecen estar relacionados con el entorno Salesforce y Snowflake de McKesson. McKesson no ha presentado estas afirmaciones como una descripción completa y verificada de la brecha; su investigación aún está en curso.

Por qué importa el incidente

McKesson es una importante empresa cotizada de los sectores sanitario y farmacéutico. Suministra medicamentos y productos médico-quirúrgicos a hospitales, sistemas sanitarios, farmacias y consultas médicas, y también presta servicios oncológicos y de tecnología para recetas. Por tanto, una brecha que afecte a sus sistemas plantea preocupaciones que van más allá de la información de contacto habitual, especialmente porque los datos comunicados podrían incluir información sanitaria protegida.

ShinyHunters ha perseguido anteriormente a organizaciones sanitarias mediante el robo de datos y la extorsión. Entre sus víctimas anteriores, según sus propias afirmaciones, se encuentran Medtronic, Abbott Laboratories, iRhythm, AdaptHealth y DentaQuest. El grupo también se ha atribuido la responsabilidad de un incidente separado relacionado con Baxter International en los últimos días.

McKesson no ha identificado oficialmente a los atacantes. La empresa tampoco ha determinado si el incidente es significativo en virtud de los requisitos de información financiera. Su investigación y revisión de los datos deberán establecer qué registros estuvieron involucrados, a cuántas personas corresponden y si son necesarias divulgaciones o medidas adicionales.

cybersecuritydata breachhealthcaremckessonprotected health informationshinyhuntersprivacy

Continue reading

Read this in another language