Imagen ilustrativa generada con IA
McKesson revela una violación: ShinyHunters reivindica 284 millones de registros sanitarios robados mediante vishing
ShinyHunters reclama robo de 284M registros sanitarios de McKesson por vishing, afectando Okta, Salesforce y Snowflake.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El incidente y el descubrimiento
El 28 de agosto de 2026, McKesson, uno de los mayores distribuidores farmacéuticos y sanitarios de Estados Unidos, divulgó un incidente de seguridad informática. La empresa presentó un Formulario 8-K ante la SEC y comunicó que el 25 de agosto detectó un acceso no autorizado a aplicaciones de terceros con la consiguiente exfiltración de datos. La investigación se encuentra en una fase inicial. McKesson declaró que, a la fecha de la presentación, no ha determinado que el incidente sea material ni que haya tenido, o pueda razonablemente tener, un impacto material en su situación financiera o en sus resultados operativos. Las actualizaciones oficiales están disponibles en www.mckesson.com/cybersecurity.
El mismo 28 de agosto, el grupo criminal ShinyHunters reivindicó el ataque en una declaración a BleepingComputer. McKesson no ha confirmado la reivindicación ni ha especificado qué aplicaciones de terceros se vieron comprometidas, qué vector de acceso se utilizó o qué datos fueron robados.
La cadena de ataque declarada: vishing, Okta, Salesforce y Snowflake
Según ShinyHunters, el acceso inicial se produjo mediante vishing, es decir, phishing de voz, contra varios empleados de McKesson. El grupo afirma que utilizó el dominio mckesson[.]claims para hacerse pasar por el servicio de asistencia o el equipo de TI de la empresa. Este dominio coincide con una campaña ya documentada por el equipo de investigación de amenazas de ReliaQuest, que había registrado dominios .claims con nombres o abreviaturas de las empresas objetivo precisamente para este fin. La alerta apareció en una publicación en X, posteriormente eliminada.
El vishing habría provocado el compromiso de varias cuentas de inicio de sesión único de Okta de empleados. A partir de ahí, los atacantes afirman haber accedido a los entornos de Salesforce y Snowflake. ShinyHunters sostiene que comprometió por completo Salesforce, incluidos los casos de soporte, y que sustrajo de Snowflake una colección mucho mayor de 284 millones de registros de datos de pacientes. La exfiltración se habría producido en cuatro días, del 21 al 25 de agosto de 2026, con un total aproximado de 1 TB de datos.
McKesson no ha confirmado ningún detalle de esta secuencia. No se han revelado las versiones exactas de los productos implicados.
Datos sanitarios sensibles y rescate de 55 millones de dólares
ShinyHunters afirma que los datos robados incluyen nombres, direcciones, fechas de nacimiento, números de la Seguridad Social, identificadores de paciente, números de teléfono, correos electrónicos, números de Medicaid, números de historia clínica, información sobre medicamentos y alergias, enfermedades, discapacidades, citas y datos de los médicos. El grupo también enumera datos de pacientes fallecidos o terminales, prescripciones y envíos de medicamentos, facturas, datos de empleados, registros de Salesforce, comunicaciones internas e información sobre proveedores o clínicas que utilizan los servicios de McKesson.
El grupo precisa que los 284 millones son un recuento bruto de registros o filas, no de individuos únicos. Todavía no ha analizado los datos y desconoce el número de personas únicas implicadas. BleepingComputer no ha verificado de forma independiente estas afirmaciones y McKesson no ha revelado qué se robó realmente.
ShinyHunters declara que contactó con McKesson el 25 de agosto de 2026, al finalizar el robo, y pidió un rescate de 55 236 150 dólares con 72 horas para responder. Según el grupo, la empresa no respondió ni negoció.
La respuesta de McKesson y las incógnitas sobre el impacto
McKesson activó los protocolos de respuesta a incidentes, inició una investigación y contrató a expertos en ciberseguridad. En una nota a los clientes confirmó la implicación de aplicaciones de terceros y el acceso y la exfiltración no autorizados de datos. La empresa advirtió de que los clientes podrían sufrir una degradación intermitente de los servicios que se considera relacionada con el ataque, pero precisó que no está desconectando los sistemas de forma proactiva.
No se han publicado mitigaciones técnicas específicas para los clientes. No está claro qué aplicaciones de terceros se vieron comprometidas ni si los datos de los pacientes fueron efectivamente exfiltrados en la cantidad declarada. El tamaño real en individuos únicos sigue siendo incierto.
Un ataque en un contexto de creciente presión sobre el sector sanitario
El ataque se enmarca en una oleada de robos de datos contra organizaciones sanitarias y de tecnología sanitaria atribuidos a ShinyHunters. Health-ISAC advirtió recientemente a las organizaciones sanitarias del aumento de ataques basados en ingeniería social para comprometer cuentas corporativas y acceder a plataformas en la nube y SaaS. Otras empresas sanitarias atacadas en incidentes recientes incluyen a Medtronic, DentaQuest, iRhythm, OneMedical y AdaptHealth.
Para las organizaciones sanitarias, Health-ISAC recomienda protegerse contra el vishing y la ingeniería social, vigilar los dominios .claims que suplantan a los servicios de asistencia o equipos de TI, y prestar atención a los accesos anómalos en Okta, Salesforce y Snowflake. No se trata de una vulnerabilidad de software con un parche que aplicar, sino de un compromiso de identidades y accesos en la nube. Las empresas deberían revisar los registros de autenticación, las políticas de acceso condicional y las notificaciones de los empleados sobre llamadas sospechosas.
No se sabe si McKesson ya ha notificado a los pacientes o empleados afectados. Quienes hayan tenido relación con McKesson deberían vigilar comunicaciones sospechosas, movimientos bancarios o solicitudes de crédito no reconocidas. Pero, a falta de confirmaciones públicas sobre los datos realmente exfiltrados, es pronto para evaluar la exposición individual.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
