McKesson confirma robo de datos, pero 284 millones no significa 284 millones de pacientes

El 28 de agosto de 2026, McKesson confirmó que investiga un incidente con acceso no autorizado a aplicaciones de terceros y exfiltración de datos. La declaración de McKesson recogida por CyberInsider indica que la empresa activó sus protocolos de respuesta y contrató especialistas en ciberseguridad, pero todavía no conoce el alcance completo.
Ese mismo 28 de agosto, ShinyHunters atribuyó al ataque unos 284 millones de registros relacionados con pacientes. La aclaración publicada por BleepingComputer establece que se trata de un recuento bruto de líneas, no de personas únicas: el propio grupo dijo que no había analizado por completo el conjunto y desconocía cuántos individuos contenía.
Qué consta en la comunicación oficial

El documento regulatorio confirma una parte más limitada del episodio. En el Formulario 8-K de McKesson, la compañía declara que descubrió el incidente el 25 de agosto, que la investigación se encontraba en una fase inicial y que, al presentar el informe el 28 de agosto, no había determinado que el suceso fuera material ni que tuviera o pudiera tener razonablemente un efecto material sobre sus finanzas o resultados.
Ese juicio de materialidad es corporativo y financiero; no significa que la salida de datos sea menor ni que no pueda afectar a personas. Tampoco determina qué información salió, cuántos registros son auténticos o cuántos individuos deberán recibir una notificación.
La empresa sí ha reconocido tres elementos: aplicaciones de terceros estuvieron implicadas, se produjo acceso no autorizado y hubo exfiltración. La investigación continúa, por lo que la confirmación del robo de datos no equivale todavía a una confirmación pública de las categorías sustraídas, el sistema concreto del que procedían o el número de afectados.
Por qué 284 millones de registros no son 284 millones de pacientes

Una fila de una base de datos no equivale necesariamente a una persona. Un mismo individuo puede aparecer en numerosas entradas asociadas con distintas operaciones, fechas, direcciones, recetas, facturas, envíos o actualizaciones. También puede haber duplicados, registros históricos o información compartida entre varias tablas.
Para convertir un volumen bruto de líneas en un número de afectados hace falta identificar qué representa cada registro, depurar duplicados y vincular las entradas que pertenecen a la misma persona. Nada de eso se ha publicado para este caso. Por tanto, los 284 millones no permiten calcular por sí solos cuántos pacientes únicos están incluidos.
ShinyHunters sostiene que las líneas corresponden a decenas de millones de pacientes, pero esa segunda estimación tampoco es un recuento verificado. Hasta que McKesson, una autoridad o un análisis independiente delimite el conjunto completo, la única formulación precisa es que existe una alegación sobre aproximadamente 284 millones de registros.
Lo confirmado y lo alegado no ocupan la misma columna
Hechos reconocidos por McKesson
- Existe un incidente de ciberseguridad que afecta a los sistemas de información de la empresa.
- Hubo acceso no autorizado y exfiltración mediante aplicaciones de terceros.
- El incidente fue descubierto el 25 de agosto y seguía bajo investigación al presentarse el informe del 28 de agosto.
- La empresa aún no había determinado un impacto material real o razonablemente probable sobre su situación financiera o sus resultados.
Afirmaciones todavía no verificadas
- ShinyHunters se atribuye la intrusión y afirma que comenzó con llamadas de phishing de voz dirigidas a empleados.
- El grupo sostiene que obtuvo acceso a cuentas corporativas y extrajo información de entornos de Salesforce y Snowflake.
- También atribuye al material nombres, direcciones, fechas de nacimiento, números de la Seguridad Social estadounidense, identificadores sanitarios y datos sobre medicación, alergias, enfermedades, citas, facturación y profesionales médicos.
McKesson no ha confirmado públicamente ese vector de entrada, la identidad del atacante, las plataformas mencionadas ni la lista de campos. Las categorías son relevantes para valorar el posible riesgo, pero no deben presentarse como contenido probado del material sustraído.
CyberInsider examinó muestras entregadas en privado por el presunto atacante y consideró que parecían coherentes con algunas de las categorías descritas. Esa revisión aporta un indicio, pero no valida el origen, la integridad o el tamaño de todo el conjunto ni permite contar personas únicas.
Qué conviene vigilar mientras se delimita el alcance

No existe base pública para concluir que toda persona atendida por una farmacia, clínica o proveedor relacionado con McKesson esté afectada. La confirmación individual dependerá de las notificaciones que puedan emitir McKesson o las entidades responsables cuando identifiquen los datos y destinatarios concretos.
Mientras tanto, el incidente puede utilizarse como pretexto para mensajes fraudulentos. Pacientes y personal sanitario deberían desconfiar de solicitudes inesperadas de contraseñas, códigos de autenticación, pagos, números de identificación, datos del seguro o información clínica, aunque el mensaje mencione una farmacia, un medicamento o un profesional conocido.
La vía más segura es abrir el portal sanitario desde su dirección habitual o su aplicación oficial, sin seguir enlaces recibidos, y verificar cualquier petición mediante un teléfono ya conocido. También conviene revisar facturas, comunicaciones sobre recetas y alertas de acceso, y rechazar códigos de autenticación que nadie haya solicitado.
Qué sigue sin respuesta
La investigación debe determinar qué aplicaciones fueron comprometidas, cómo se obtuvo el acceso, qué información salió y qué entidades o personas están representadas en los datos. También falta conocer si habrá notificaciones formales, medidas de protección específicas o nuevas evaluaciones sobre el impacto del incidente.
El estado de la historia es preciso pero incompleto: McKesson ha confirmado el acceso no autorizado y la exfiltración, mientras que el volumen de 284 millones, la identidad del responsable, el método de intrusión y las categorías de datos continúan dependiendo total o parcialmente de afirmaciones del extorsionador. No hay todavía un número confirmado de pacientes únicos afectados.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.