McKesson confirma el robo de datos, mientras ShinyHunters exige $55 millones

Registros médicos y farmacéuticos digitales, ilustrando el robo de datos confirmado por McKesson

McKesson confirmó que un ataque informático le robó datos de un grupo de clientes, mientras el grupo extorsionista ShinyHunters afirma haber sustraído 284 millones de registros y exige cerca de $55 millones antes del 1 de septiembre.

⏱️ En 30 segundos

  • McKesson confirmó en una presentación ante la SEC que descubrió un incidente de ciberseguridad el 25 de agosto y que hackers extrajeron datos de un subconjunto de clientes de sus unidades de Oncología y Multiespecialidad, y Médico-Quirúrgica.
  • ShinyHunters afirma haber robado 284 millones de registros y exige aproximadamente $55 millones, amenazando con publicar la información si McKesson no negocia antes del 1 de septiembre.
  • McKesson no ha confirmado ni el número de personas afectadas ni el tipo exacto de datos robados; esa cifra y el monto del rescate provienen únicamente de las afirmaciones del grupo atacante.

Qué confirmó McKesson oficialmente

McKesson es una de las distribuidoras de medicamentos más grandes de Norteamérica: entrega cerca de un tercio de los medicamentos recetados a hospitales, farmacias y clínicas de la región, además de operar la franquicia de farmacias Health Mart y dar soporte a tratamientos oncológicos y de especialidad. En una presentación ante la Comisión de Bolsa y Valores de Estados Unidos (SEC), la empresa dijo que descubrió “un incidente de ciberseguridad que afectó sus sistemas de información” el 25 de agosto.

Un aviso publicado el viernes en su sitio web precisó que el incidente involucró aplicaciones de terceros y robo de datos, aunque la empresa aclaró que no desconectó ningún sistema en respuesta. El sábado, McKesson confirmó que los atacantes habían extraído datos asociados con “un subconjunto de clientes” de sus unidades de Oncología y Multiespecialidad, y Médico-Quirúrgica. La compañía aseguró que el acceso no autorizado ya fue interrumpido, que sus servicios no se vieron afectados, y que ofrecerá monitoreo de crédito y protección de identidad gratuitos a las personas afectadas.

Lo que McKesson no ha confirmado

La empresa no ha revelado el tipo exacto de datos robados, el número de personas afectadas ni quién está detrás del ataque. Es en ese vacío donde entra la versión del grupo atacante.

La versión de ShinyHunters

ShinyHunters, un grupo extorsionista responsable de varias filtraciones de datos de alto perfil en los últimos años, añadió a McKesson a su sitio de filtraciones en la red Tor casi al mismo tiempo que la empresa hizo su anuncio. El grupo amenaza con hacer pública la información robada si McKesson no contacta para negociar el pago antes del 1 de septiembre.

Según lo que ShinyHunters presume haber robado, la cifra alcanzaría 284 millones de registros de clientes, y el grupo estaría exigiendo aproximadamente $55 millones. La información presuntamente comprometida incluiría datos personales identificables, información de salud protegida, datos médicos y de tratamiento, registros de recetas y facturación, registros de empleados, e información sobre los médicos y clínicas que son clientes de McKesson. SecurityWeek contactó a McKesson para pedir una postura sobre estas afirmaciones específicas y no había recibido respuesta al momento de su publicación.

🔍 Confirmado por McKesson vs. reclamado por ShinyHunters

✅ Confirmado por McKesson

  • Incidente de ciberseguridad descubierto el 25 de agosto.
  • Robo de datos de un subconjunto de clientes de Oncología/Multiespecialidad y Médico-Quirúrgica.
  • Acceso no autorizado ya fue interrumpido.
  • Servicios de la empresa no se vieron afectados.

⚠️ Reclamado por ShinyHunters (sin confirmar)

  • 284 millones de registros robados.
  • Demanda de rescate cercana a $55 millones.
  • Datos médicos, de facturación y de empleados incluidos.
  • Plazo límite: 1 de septiembre de 2026.

Conclusión

La brecha entre lo que McKesson admite y lo que ShinyHunters presume es habitual en este tipo de casos: los grupos extorsionistas suelen inflar las cifras para presionar el pago, y hasta que la empresa o un tercero independiente verifique el volumen real de datos, la cifra de 284 millones sigue siendo una afirmación del atacante, no un hecho confirmado. Para pacientes y clínicas que trabajan con McKesson, lo prudente es estar atentos a la comunicación oficial de la empresa sobre el monitoreo de crédito ofrecido, en lugar de reaccionar a la cifra difundida por el grupo.

Fuentes consultadas: SecurityWeek, “McKesson Confirms Data Breach as Attacker Deadline Looms” (31 de agosto de 2026).

También te puede interesar

Scroll al inicio