Compliance · · 4 min read
Ataque à McKesson associado a 6,4 milhões de endereços de e-mail únicos
A McKesson afirma que a investigação continua após invasores acessarem e removerem dados que podem incluir informações pessoais e de saúde protegidas.
A McKesson está investigando um ataque cibernético no qual uma parte não autorizada acessou seus sistemas e exfiltrou dados, com as primeiras descobertas indicando que informações de alguns clientes podem ter sido levadas. A empresa ainda não determinou quantas pessoas foram afetadas nem se o incidente terá um impacto financeiro relevante.
Em uma atualização emitida em 8 de setembro de 2026, a McKesson afirmou que as informações potencialmente roubadas podem incluir nomes, endereços residenciais e de e-mail, números de telefone, números de identificação de pacientes e datas de nascimento. A empresa também disse que os dados podem conter detalhes médicos ou relacionados à identidade, embora sua análise ainda não esteja concluída.
A dimensão do incidente começa a ser revelada. Troy Hunt, da HaveIBeenPwned, informou que os dados supostamente extraídos da McKesson continham 6,4 milhões de endereços de e-mail únicos. Esses endereços teriam vindo de campanhas de marketing, pacientes, funcionários e outras pessoas. O número não comprova que 6,4 milhões de pacientes foram afetados, e a McKesson não divulgou uma contagem final das pessoas impactadas.
O que a McKesson divulgou
A McKesson anunciou o incidente pela primeira vez em 28 de agosto, após detectar a atividade em 25 de agosto, de acordo com um documento apresentado à Comissão de Valores Mobiliários dos EUA. A empresa afirmou que o evento envolveu aplicativos de terceiros, acesso não autorizado e remoção de dados.
A investigação está concentrada em identificar como os invasores entraram, quais informações obtiveram e qual foi o alcance total da atividade. A McKesson contratou especialistas externos em cibersegurança, ativou seus procedimentos de resposta a incidentes e acrescentou medidas destinadas a impedir uma recorrência. A empresa também está monitorando seus sistemas, a internet e outras fontes em busca de sinais relacionados ao ataque.
A avaliação preliminar da empresa aponta para informações associadas a um subconjunto de clientes de suas unidades de negócios Oncology & Multispecialty e Medical-Surgical. A McKesson afirmou que as medidas tomadas para bloquear novos acessos parecem ter funcionado, sem que nenhuma atividade não autorizada adicional tenha sido detectada até o momento.
As operações continuaram. Em uma atualização de 29 de agosto, a McKesson afirmou que seus clientes ainda podiam fazer pedidos, que os centros de distribuição permaneciam abertos e que os produtos continuavam circulando por sua rede. A empresa alertou, no entanto, que os sistemas poderiam apresentar degradação intermitente e que as operações comerciais poderiam ser afetadas. A McKesson disse que, no momento, os clientes não precisam tomar nenhuma medida e que não está desconectando proativamente os sistemas em seu ambiente.
Alegações sobre os registros roubados
O grupo de extorsão ShinyHunters reivindicou a responsabilidade e listou a McKesson em seu site de vazamento de dados. O grupo afirmou ter obtido 284 milhões de registros de dados de pacientes. Esse número se refere a linhas brutas de dados, e não a pacientes únicos confirmados, portanto não pode ser tratado como o número de pessoas expostas.
O BleepingComputer, conforme noticiado pelo HIPAA Journal, afirmou ter entrado em contato com o grupo e que aproximadamente um terabyte de material teria sido removido entre 21 e 25 de agosto de 2026. O ShinyHunters teria exigido mais de US$ 55 milhões.
O grupo afirmou que o material inclui nomes, dados de contato, números do Social Security, datas de nascimento, números de prontuários médicos, números do Medicaid, informações sobre medicamentos e alergias, diagnósticos e detalhes de consultas. Os dados parecem estar relacionados ao ambiente Salesforce e ao Snowflake da McKesson. Essas alegações não foram apresentadas pela McKesson como um relato concluído e verificado da violação; a análise da empresa ainda está em andamento.
Por que o incidente é importante
A McKesson é uma importante empresa de capital aberto dos setores de saúde e farmacêutico. Ela fornece medicamentos e produtos médico-cirúrgicos a hospitais, sistemas de saúde, farmácias e consultórios médicos, além de oferecer serviços de oncologia e tecnologia para prescrição. Uma violação que afete seus sistemas, portanto, gera preocupações que vão além de informações comuns de contato, sobretudo porque os dados divulgados podem incluir informações de saúde protegidas.
O ShinyHunters já atacou anteriormente organizações de saúde por meio de roubo de dados e extorsão. Entre suas vítimas anteriores alegadas estão Medtronic, Abbott Laboratories, iRhythm, AdaptHealth e DentaQuest. O grupo também reivindicou a responsabilidade por um incidente separado envolvendo a Baxter International nos últimos dias.
A McKesson não identificou oficialmente os invasores. A empresa também ainda não determinou se o incidente é relevante nos termos das exigências de divulgação de informações ao mercado. Sua investigação e análise dos dados precisarão estabelecer quais registros foram envolvidos, a quantas pessoas eles se referem e se alguma divulgação ou medida adicional será necessária.