McKesson comunica un incidente tras la reivindicación de ShinyHunters

McKesson investiga un acceso no autorizado a aplicaciones de terceros y una posible extracción de datos. ShinyHunters afirma haber sustraído cerca de 284 millones de registros relacionados con pacientes, una cifra que no equivale a personas únicas.

Ataques
McKesson comunica un incidente tras la reivindicación de ShinyHunters

McKesson comunicó el 28 de agosto de 2026 un incidente de ciberseguridad relacionado con el acceso no autorizado a aplicaciones de terceros y la exfiltración de datos. La compañía estadounidense, dedicada a la distribución farmacéutica y a la prestación de servicios, tecnología y suministros para proveedores sanitarios y farmacias, indicó que detectó el incidente el 25 de agosto y que la investigación todavía se encuentra en sus primeras fases.

La notificación se produjo después de que ShinyHunters reivindicara el ataque y asegurara haber sustraído aproximadamente 284 millones de registros relacionados con pacientes. McKesson informó del incidente mediante una comunicación presentada ante la U.S. Securities and Exchange Commission y publicó información adicional en su sitio web dedicado a ciberseguridad.

En el documento remitido al regulador, McKesson señaló que todavía no ha determinado que el incidente sea material ni que haya tenido, o pueda tener razonablemente, un impacto material sobre la compañía, su situación financiera o sus resultados operativos. En una notificación separada dirigida a clientes, confirmó que el incidente afectó a aplicaciones de terceros y que se produjo acceso no autorizado y extracción de información.

La empresa aseguró que activó sus protocolos de respuesta inmediatamente después del descubrimiento, inició una investigación y contrató a especialistas externos de ciberseguridad. También advirtió de que sus clientes podrían experimentar una degradación intermitente del servicio que considera relacionada con el ataque. McKesson añadió que no estaba desconectando de forma preventiva los sistemas de su entorno.

Hasta el momento, McKesson no ha identificado públicamente las aplicaciones de terceros comprometidas, el método empleado para obtener acceso ni la información que pudo haber sido robada. La compañía mantiene abierta la investigación para determinar el alcance completo del incidente y prevé ofrecer más información cuando disponga de una comprensión más detallada de lo ocurrido.

ShinyHunters declaró a BleepingComputer que obtuvo acceso tras realizar ataques de ingeniería social mediante vishing contra varios empleados de McKesson. El grupo afirmó que esas operaciones permitieron comprometer varias cuentas de inicio de sesión único de Okta y utilizarlas posteriormente para acceder a los entornos de Salesforce y Snowflake de la compañía.

Como parte de su reivindicación, ShinyHunters sostuvo que comprometió por completo el entorno de Salesforce, incluidos los casos de soporte, y que extrajo alrededor de un terabyte de datos de Snowflake durante cuatro días, entre el 21 y el 25 de agosto. El grupo cifró en aproximadamente 284 millones el número de registros relacionados con pacientes. Esa cifra corresponde, según una aclaración posterior de ShinyHunters, a líneas o registros en bruto y no a un número confirmado de personas afectadas. El grupo reconoció que todavía no había analizado completamente los datos y que desconocía cuántos individuos únicos estaban representados.

ShinyHunters afirmó que la información incluiría nombres, direcciones, fechas de nacimiento, números de la Seguridad Social, identificadores de pacientes, teléfonos, direcciones de correo electrónico, números de Medicaid, historiales médicos, datos sobre medicación y alergias, enfermedades, discapacidades, citas y médicos. También mencionó recetas, envíos de medicamentos, facturas, información de empleados, registros de Salesforce, comunicaciones internas y datos de proveedores y clínicas que utilizan los servicios de McKesson. Estas afirmaciones no han sido verificadas de forma independiente y McKesson no ha confirmado qué información fue sustraída.

El grupo de extorsión aseguró que contactó con McKesson el 25 de agosto, después de completar la extracción, y exigió un rescate de 55.236.150 dólares con un plazo de respuesta de 72 horas. Según ShinyHunters, la compañía no respondió ni negoció la demanda.

La reivindicación se produce durante una oleada de ataques de robo de datos contra organizaciones sanitarias y de tecnología médica atribuidos a ShinyHunters. Health-ISAC había alertado recientemente del aumento de campañas basadas en ingeniería social para comprometer cuentas corporativas y acceder a plataformas cloud y SaaS. Entre las empresas del sector mencionadas como objetivos de ataques recientes figuran Medtronic, DentaQuest, iRhythm, OneMedical y AdaptHealth.

La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email