McKesson, una de las mayores distribuidoras farmacéuticas de Estados Unidos, informó a la Comisión de Bolsa y Valores (SEC) que descubrió un incidente de ciberseguridad el 25 de agosto, mientras el grupo de ciberdelincuentes ShinyHunters se atribuyó el ataque y afirmó haber robado información de pacientes.
La empresa presentó un formulario 8-K ante la SEC el 28 de agosto, el documento que las compañías que cotizan en bolsa en Estados Unidos deben usar para reportar eventos significativos, incluyendo incidentes de ciberseguridad. McKesson dijo que la investigación todavía se encuentra en sus primeras etapas.
⏱️ En 30 segundos
McKesson descubrió un incidente de ciberseguridad el 25 de agosto que afectó sistemas informáticos mediante acceso no autorizado a aplicaciones de terceros. El grupo ShinyHunters se atribuyó el ataque y afirmó haber robado información de pacientes; algunos reportes citan una cifra de hasta 284 millones de registros, una afirmación de los atacantes que McKesson no ha confirmado públicamente. La empresa dijo no ver, hasta el momento, un impacto material en sus operaciones, aunque la investigación continúa en etapas iniciales.
Por qué un ataque a un distribuidor farmacéutico es distinto a una filtración común
McKesson no es una farmacia ni un hospital, sino uno de los mayores eslabones de la cadena de distribución de medicamentos e insumos médicos en Estados Unidos, lo que conecta a fabricantes farmacéuticos con farmacias, hospitales y clínicas. Un ataque exitoso contra una empresa de este tamaño no solo pone en riesgo datos personales, como en una filtración de contraseñas convencional: también puede tocar información de salud, recetas, y en casos más graves, la operación logística de suministro de medicamentos.
Es precisamente esa combinación, datos sensibles de salud más infraestructura crítica de distribución, lo que hace que ataques a la cadena de suministro sanitaria generen más preocupación que una filtración tradicional limitada a credenciales de acceso.
Qué se sabe con certeza y qué es todavía una afirmación sin confirmar
Es importante distinguir entre lo que McKesson ha confirmado oficialmente y lo que el grupo atacante ha declarado por su cuenta. La empresa reconoció el incidente y el acceso no autorizado a aplicaciones de terceros, pero no ha confirmado el volumen exacto de datos comprometidos ni el número de pacientes afectados. ShinyHunters, por su parte, afirmó haber robado información de más de 284 millones de registros de pacientes, una cifra que, de confirmarse, sería uno de los incidentes de datos de salud más grandes reportados, pero que hasta ahora es una declaración del propio grupo atacante, no un dato verificado de forma independiente.
Esa distinción no es un tecnicismo: los grupos de ransomware y extorsión de datos suelen inflar las cifras de sus ataques para presionar a las víctimas a pagar rescates, por lo que la cifra final confirmada por investigadores independientes o por la propia empresa podría diferir de la reclamada inicialmente.
También le puede interesar
Un fallo crítico de GiveWP expone sitios WordPress a ataques remotos
⚖️ Confirmado vs. reclamado por los atacantes
✅ Confirmado por McKesson
- Incidente descubierto el 25 de agosto de 2026
- Acceso no autorizado a aplicaciones de terceros
- Formulario 8-K presentado ante la SEC el 28 de agosto
- Investigación en etapas iniciales
⚠️ Reclamado por ShinyHunters
- Autoría del ataque
- Robo de información de pacientes
- Cifra de hasta 284 millones de registros
- Sin verificación independiente hasta ahora
Conclusión
Lo que McKesson ha confirmado ya es motivo de atención: un acceso no autorizado a sus sistemas mediante aplicaciones de terceros, en una empresa que forma parte crítica de la cadena de distribución farmacéutica estadounidense. La cifra reclamada por ShinyHunters, si se confirma en investigaciones posteriores, elevaría considerablemente la gravedad del caso.
Mientras la investigación avanza, la lectura más responsable es tratar la cifra de 284 millones de registros como una afirmación pendiente de verificación, sin descartarla ni darla por hecho, y seguir de cerca las próximas actualizaciones oficiales de la empresa.
Fuentes: BleepingComputer y presentación 8-K de McKesson ante la SEC (28 de agosto de 2026)
