ShinyHunters expone 6,4 millones de registros de McKesson

Written by

in

El grupo de extorsionistas seriales ShinyHunters expuso datos de aproximadamente 6,4 millones de personas en un ataque contra McKesson, uno de los mayores proveedores de insumos médicos y farmacéuticos del mundo. La escala del incidente se conoció recién el 10 de septiembre de 2026, cuando el servicio Have I Been Pwned (HIBP) incorporó los datos filtrados a su base de consulta pública.

El ataque ocurrió el mes anterior a la divulgación, aunque McKesson no había informado públicamente la magnitud del compromiso hasta que HIBP lo reveló de forma indirecta al indexar los registros. Según se informó, ShinyHunters habría reclamado la extracción de 284 millones de documentos de los sistemas de la compañía — una cifra que excede en varios órdenes de magnitud el número de individuos afectados confirmado hasta ahora, lo que sugiere duplicación de registros o extracción masiva de transacciones y documentos internos.

Datos confirmados al cierre de esta edición

  • 6,4 millones de individuos afectados, según HIBP.
  • 284 millones de documentos reclamados por ShinyHunters como volumen total extraído.
  • McKesson identificada como empresa del sector médico-farmacéutico.
  • Fecha del ataque: agosto de 2026, según se informó.
  • La incorporación a HIBP el 10 de septiembre fue la primera confirmación pública de escala.

Qué se sabe y qué falta confirmar

HIBP confirmó el número de individuos afectados al añadir los datos a su sistema de notificación. No obstante, la naturaleza exacta de los datos expuestos — si incluye información clínica, financiera o únicamente datos de contacto — no había sido detallada de forma oficial por McKesson al momento de esta publicación. Tampoco se había confirmado si la compañía cumplió con los plazos de notificación obligatoria exigidos por las regulaciones aplicables en Estados Unidos (HIPAA) ni si se notificó a autoridades de otros países donde opera. ShinyHunters es un grupo con antecedentes documentados de ataques de alto perfil, incluyendo el caso Snowflake en 2024, lo que le otorga credibilidad técnica a la magnitud del reclamo, aunque los 284 millones de documentos no han sido verificados de forma independiente.

Para los equipos de cumplimiento en América Latina, la nota de alerta es doble. McKesson opera en mercados de la región a través de subsidiarias y redes de distribución farmacéutica. Si datos de pacientes o clientes latinoamericanos fueron comprometidos, las empresas locales que mantienen relaciones comerciales con el proveedor quedan expuestas a obligaciones de notificación propias: en Brasil bajo la LGPD (artículo 48, plazo de dos días hábiles al titular y a la ANPD en casos de riesgo relevante), en México bajo la LFPDPPP, y en Argentina bajo la Ley 25.326 y las disposiciones de la AAIP. La cadena de responsabilidad no termina en el proveedor extranjero si hay transferencia internacional de datos involucrada.

El próximo hito clave es la notificación formal de McKesson a los reguladores de salud en Estados Unidos, cuyo plazo bajo HIPAA es de 60 días desde la detección del incidente: si el ataque ocurrió en agosto, ese plazo vence en octubre de 2026.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *