McKesson confirma incidente de seguridad tras reclamo de robo de 284 millones de registros
El grupo ShinyHunters afirma haber extraído datos desde los entornos de Snowflake y Salesforce de la distribuidora farmacéutica mediante phishing de voz a dos empleados.
McKesson, una de las mayores distribuidoras farmacéuticas y de servicios de salud del mundo, divulgó un incidente de ciberseguridad que involucró acceso no autorizado a aplicaciones de terceros y sustracción de datos. El grupo de extorsión ShinyHunters afirma haber extraído aproximadamente 284 millones de registros relacionados con pacientes.
Cronología
La compañía detectó el incidente el 25 de agosto de 2026 y su investigación permanece en etapas iniciales. Según lo que el grupo comunicó a BleepingComputer, la extracción ocurrió durante una ventana de cuatro días entre el 21 y el 25 de agosto, desde el entorno de Snowflake de la empresa y de forma paralela desde Salesforce.
Qué tipo de datos están involucrados
ShinyHunters sostiene que la información sustraída incluye nombres, direcciones, fechas de nacimiento, números de seguridad social, identificadores de paciente, teléfonos, correos electrónicos, números de Medicaid, números de historia clínica, información de medicación y alergias, enfermedades, discapacidades, datos de citas médicas e información de médicos tratantes.
El propio grupo aclaró un punto relevante: la cifra de 284 millones corresponde a un conteo bruto de registros o líneas, no a personas únicas. Los atacantes indicaron que no han analizado completamente los datos sustraídos y desconocen cuántos individuos distintos están representados.
La demanda de rescate asciende a US$55,236,150 con un plazo de 72 horas para responder.
El vector fue una llamada telefónica
Los atacantes afirman haber obtenido acceso mediante phishing de voz dirigido a dos empleados de McKesson, y desde allí extrajeron información de las instancias de Salesforce y Snowflake de la compañía.
Este detalle es el núcleo del caso. La organización no fue comprometida por una vulnerabilidad de software sin parchear ni por un perímetro de red mal configurado. Fue comprometida porque dos personas con credenciales legítimas fueron persuadidas por teléfono.
La lección operativa
Las plataformas SaaS conectadas concentran hoy volúmenes de información que superan a los de cualquier servidor local, y su control de acceso descansa en última instancia sobre la capacidad de los empleados de distinguir una solicitud legítima de una fraudulenta. Los presupuestos de ciberseguridad rara vez reflejan esta proporción de riesgo — se destinan a herramientas perimetrales mientras el vector activo opera por vía telefónica.
Para instituciones de salud, banca y seguros en República Dominicana y la región, tres medidas concretas se desprenden del caso: inventariar qué plataformas SaaS externas contienen datos sensibles y con qué permisos; establecer un protocolo de verificación fuera de banda para solicitudes de acceso o credenciales recibidas por teléfono; y ejercitar ese protocolo con simulacros, no solo con capacitación teórica.
La ventana de cuatro días entre la primera extracción y la detección también merece atención. El monitoreo de volúmenes anómalos de descarga en plataformas de datos es una capacidad que muchas organizaciones asumen que su proveedor provee por defecto, y que en la práctica requiere configuración explícita.
Fuente: BleepingComputer, 28 de agosto de 2026.