ShinyHunters hackea McKesson y exige US$55M por datos de pacientes

McKesson confirma la brecha y ShinyHunters fija la cuenta atrás

McKesson Corp., responsable de aproximadamente un tercio de los medicamentos con receta distribuidos en hospitales, farmacias y clínicas de Norteamérica, confirmó el fin de semana del 29-30 de agosto de 2026 una brecha de seguridad que ya está entre las mayores del año. La compañía presentó el Form 8-K ante la SEC (Comisión de Valores de EEUU) informando del descubrimiento de un incidente el 25 de agosto de 2026, y en una notificación a clientes reconoció que hubo acceso no autorizado y exfiltración de datos desde aplicaciones de terceros. Por ahora, McKesson no ha determinado si el incidente es material ni ha detallado qué aplicaciones se vieron comprometidas, según recoge BleepingComputer.

El grupo de extorsión ShinyHunters se atribuyó el ataque y reclamó un rescate de US$55.236.150, con un plazo de 72 horas para que la empresa respondiera — fecha que, según la cobertura de GovInfoSecurity, vence el martes 1 de septiembre de 2026. McKesson, de acuerdo con BleepingComputer, no respondió ni abrió negociación. La compañía asegura que sus servicios y red de distribución siguen operativos y que ofrece monitorización crediticia y protección de identidad a los afectados, según SecurityWeek.

Qué dicen los atacantes: 284 millones de registros y 1 TB exfiltrado

ShinyHunters explicó a BleepingComputer que usó ataques de vishing (phishing por voz) contra varios empleados de McKesson para hacerse con cuentas de Okta SSO (Single Sign-On, el sistema que centraliza el acceso a múltiples aplicaciones corporativas). Con esas credenciales, accedieron a los entornos de Salesforce y Snowflake de la compañía entre el 21 y el 25 de agosto, extrayendo aproximadamente 1 TB de datos en cuatro días.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Según el grupo, el botín incluye 284 millones de registros/filas con información de pacientes — nombres, direcciones, fechas de nacimiento, números de la Seguridad Social, IDs de paciente, teléfonos, correos, números de Medicaid, números de historial médico, medicación, alergias, enfermedades, discapacidades, citas y médicos. También afirma haber robado datos de pacientes fallecidos y terminales, recetas y envíos de medicamentos, facturas, registros de Salesforce, comunicaciones internas e información sobre empleados y clínicas clientes de McKesson. BleepingComputer aclara que la cifra de 284 millones es un conteo crudo de filas, no de personas únicas, y que el propio grupo admite no haber analizado del todo la base para determinar el número exacto de individuos afectados.

La cadena de ataque: por qué el vishing funciona

El método usado en McKesson no es nuevo: Health-ISAC (el centro de intercambio de inteligencia de amenazas del sector salud) ya advirtió en julio de 2026 que ShinyHunters opera «menos como una banda de ransomware tradicional y más como una operación de identidad y SaaS». Su vector favorito es el vishing: llamadas impersonando mesas de ayuda o IT, ingeniería social para resetear MFA (autenticación multifactor), inscribir dispositivos o conseguir consentimientos OAuth que terminan en toma de cuentas SSO, documenta Health-ISAC.

ReliaQuest venía siguiendo una campaña concreta de ShinyHunters que registra dominios bajo el patrón empresa[.]claims para hacerse pasar por soporte interno. En el caso de McKesson, los atacantes usaron el dominio mckesson[.]claims, según una fuente consultada por BleepingComputer.

El sector healthcare, en el peor año de su historia reciente

El ataque a McKesson no es un caso aislado, sino el último eslabón de una cadena que en 2026 ha batido marcas:

  • 281 brechas de datos en salud en solo el primer semestre de 2026, segundo sector más afectado solo por servicios financieros (387), según datos del Identity Theft Resource Center recogidos por Forbes.
  • 1.803 compromisos de datos en todos los sectores en la primera mitad de 2026 en EEUU, afectando a unos 471,2 millones de personas, ya por encima de los 297,5 millones notificados en todo 2025, según el mismo reporte.
  • 14% más de ataques de ransomware contra salud en el primer semestre de 2026 frente al segundo semestre de 2025, según el rastreador mundial de Comparitech (360 vs 410 incidentes).
  • Aumento del 60% en hallazgos críticos y de alto riesgo en salud en el primer semestre de 2026, aunque la remediación cayó al 6,4% desde el 23,3% del año anterior, según Fortified Health Security.

Otras víctimas recientes de ShinyHunters en healthcare: DentaQuest (15 millones notificados, con un investigador independiente estimando hasta 23,4 millones; TechRepublic), Baxter International (7,1 millones de registros de Salesforce filtrados en septiembre, según GovInfoSecurity), Abbott Laboratories y su unidad Exact Sciences (146 GB publicados en julio), además de Medtronic, iRhythm, OneMedical y AdaptHealth, lista recopilada por BleepingComputer. La firma TriZetto (3,4 millones) y CareCloud (3,7 millones) son otras víctimas mencionadas en la cobertura sectorial.

Por qué un distribuidor es el objetivo perfecto

Un distribuidor farmacéutico cruza qué paciente recibe qué medicamento en qué centro a una escala que un hospital individual no tiene. Eso significa que una sola brecha en un distribuidor puede afectar a pacientes de decenas o cientos de centros distintos, multiplicando el alcance de la filtración. McKesson reparte un tercio de los medicamentos con receta en Norteamérica, recuerda SecurityWeek, y opera también Health Mart, la red de franquicias de farmacias.

El incentivo económico es directo: la HIPAA (la ley federal de privacidad médica de EEUU) impone multas de hasta US$1,9 millones por violación de privacidad de pacientes, y un rescate de US$55M puede terminar saliendo barato comparado con la responsabilidad legal de publicar historiales clínicos. Una contraseña robada se cambia; un diagnóstico de cáncer filtrado no se puede deshacer.

Qué significa esto para tu startup

Si trabajas con datos sensibles — salud, finanzas, identidad, datos de clientes B2B — este caso cambia tu lista de prioridades de seguridad:

  • Tu help desk es tu superficie de ataque. Health-ISAC recomienda prueba de identidad fuera de banda (out-of-band, un canal distinto al de la llamada original) para cualquier reset de contraseña, MFA o re-enrollment de dispositivo. Aplica una regla «no same-call«: el agente no completa el reset en la misma llamada, sino que abre ticket y hace callback verificado. Es la fricción que rompe el vishing.
  • MFA resistente a phishing o nada. Los métodos de SMS y voz como segundo factor deben desactivarse o restringirse agresivamente. Para admins, IT, finanzas y C-level, FIDO2 o WebAuthn (llaves de seguridad físicas o de plataforma) son el estándar. McKesson cayó por Okta con credenciales válidas: una MFA débil convierte un buen control en uno inútil.
  • Audita lo que dejas en Snowflake y Salesforce. ShinyHunters lleva meses entrando por Okta → SaaS → data warehouse. Si tu stack crítico pasa por ahí, segrega cuentas, limita accesos por IP, exige step-up verification para cambios en factores de autenticación y monitoriza picos de exfiltración de consultas masivas en cortos periodos (McKesson: 1 TB en 4 días).
  • Prepárate para HIPAA si tocas salud en EEUU. Tienes 60 días desde el descubrimiento de la brecha para notificar pacientes afectados. Aunque no tengas actividad clínica, si manejas PHI (Protected Health Information) por clientes, te aplica vía Business Associate Agreement. La HIPAA Security Rule actualizada, que iba a endurecer los requisitos en 2026, se aplazó a julio de 2027 según la Office of Management and Budget, recogida por TechTarget — pero no esperes: los rescates de este año se pagan con las reglas de hoy.

Conclusión

McKesson no es la víctima más grande del año en cifra de personas únicas — DentaQuest le lleva ventaja con 15-23 millones notificados — pero es la más simbólica: si el mayor distribuidor de medicamentos de EEUU puede caer por una llamada de teléfono, cualquier SaaS que centralice datos sensibles es un objetivo de cola larga. Para founders, el mensaje es claro: el vector humano y la gestión de identidad son el eslabón más barato de romper. Invertir en MFA resistente a phishing, formación de help desk y segmentación de accesos a data warehouses no es seguridad defensiva: es una decisión de supervivencia del negocio.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...