ShinyHunters hackea McKesson, el mayor distribuidor farmacéutico de EEUU, y exige 55 millones en rescate por millones de historiales de pacientes

Wait 5 sec.

El sector sanitario americano lleva meses siendo golpeado de forma sistemática por ciberataques. El 31 de agosto de 2026, TechCrunch reportó que ShinyHunters —uno de los grupos de extorsión de datos más activos de los últimos dos años— se ha atribuido el ataque a McKesson, el mayor distribuidor de fármacos, medicamentos, suministros médicos y tecnología hospitalaria de Estados Unidos.La empresa, con sede en Texas, confirmó en un comunicado que atacantes accedieron a varias de sus cuentas alojadas en la nube a principios de esa semana, extrajeron datos y que esperaba «degradación intermitente del servicio» relacionada con el incidente. Su CTO, Francisco Fraga, informó a los clientes que los datos robados corresponden a las unidades de oncología y multiespecialidad y de material médico-quirúrgico.El método de entrada es el que ShinyHunters ha perfeccionado en los últimos dos años: phishing y ingeniería social para engañar a empleados y que cedan acceso a la red. Una vez dentro, los atacantes accedieron a los entornos de Snowflake y Salesforce en la nube de McKesson y extrajeron datos de ambos. TechCrunch verificó una muestra de los datos robados contra registros públicos.¿Qué datos se han robado y a quién afectan?La lista que ShinyHunters compartió con TechCrunch es extensa. En cuanto a datos personales: nombres, direcciones y números de la Seguridad Social. En cuanto a información sanitaria protegida: diagnósticos, medicamentos, alergias y notas clínicas de pacientes. También hay datos de empleados de McKesson, incluyendo direcciones personales.Los atacantes dicen haber extraído millones de filas de datos pero reconocen no saber con exactitud cuántas personas están afectadas. El acceso a los entornos de Snowflake y Salesforce —sistemas de gestión de datos y relaciones con clientes respectivamente— sugiere que el impacto podría afectar tanto a hospitales y proveedores de salud como a sus pacientes y a los propios empleados de McKesson.La demanda de rescate: 55 millones de dólares. Sin pago, los atacantes amenazan con publicar los archivos. McKesson no ha respondido públicamente a esa exigencia.El número de personas afectadas no está claro. Los atacantes reconocen no saber exactamente cuántos individuos están representados en los millones de filas extraídas. En el sector sanitario, eso es particularmente delicado: las regulaciones HIPAA en EEUU exigen notificar a todos los pacientes afectados en un plazo de 60 días desde el descubrimiento de una brecha, y las sanciones por incumplimiento son considerables.¿Quiénes son ShinyHunters y por qué el sector sanitario?ShinyHunters es uno de los grupos de ciberdelincuencia más prolíficos del mercado de datos robados. Entre sus ataques anteriores más documentados: One Medical (perteneciente a Amazon), la aseguradora dental DentaQuest, y múltiples plataformas de tecnología de consumo.El patrón que sigue ShinyHunters con las empresas sanitarias —phishing masivo de empleados, acceso a entornos cloud con credenciales robadas, exfiltración de bases de datos de clientes y pacientes— es el mismo que han explotado en otros sectores con la diferencia de que los datos médicos son especialmente valiosos en el mercado negro: no se pueden cambiar como una contraseña ni cancelar como una tarjeta de crédito.Llevamos cubriendo el sector de ciberseguridad sanitaria desde los primeros ataques de ransomware contra hospitales en 2016, y el patrón de 2026 es claramente distinto del de entonces: ya no son principalmente grupos de ransomware que cifran sistemas y piden rescate para restaurarlos, sino grupos como ShinyHunters que se especializan en exfiltrar datos y amenazar con publicarlos. La diferencia es que el cifrado de sistemas se puede mitigar con backups adecuados; la exposición de datos de pacientes no tiene solución técnica una vez publicada.Hemos comprobado en coberturas de brechas en el sector healthcare que la cadena de proveedores sanitarios —distribuidores, aseguradoras, plataformas de historial clínico— se ha convertido en el objetivo preferente de los grupos de extorsión precisamente porque concentran datos de millones de pacientes en sistemas centralizados que a menudo no tienen el nivel de seguridad de las empresas tecnológicas puras.La lista de víctimas recientes del sector es significativa: Boston Scientific (ataque la semana anterior), Stryker (hackers pro-Irán borraron dispositivos de empleados en marzo), CareCloud (3,7 millones de pacientes afectados), TriZetto (3,4 millones). Abbott Laboratories y Medtronic también han sufrido ataques este año.Lo que convierte a los distribuidores farmacéuticos en objetivos especialmente atractivos para grupos como ShinyHunters es la estructura de sus bases de datos. Una plataforma de distribución de medicamentos a hospitales necesita saber qué paciente recibe qué medicamento en qué centro, lo que implica cruzar datos de identidad con historiales de tratamiento a una escala que la mayoría de hospitales individuales no tiene. Eso hace que una sola brecha en un distribuidor pueda afectar a pacientes de docenas o centenares de centros médicos distintos. Las empresas médico-tecnológicas con acceso a datos de pacientes son, en este momento, los objetivos más atractivos para los grupos de ransomware y extorsión de datos.La detección del método de entrada —phishing sobre empleados— pone el foco donde siempre acaba: las personas son el punto débil de cualquier infraestructura de seguridad. La guía sobre cómo detectar phishing y protegerse de estafas digitales documenta exactamente el tipo de ataque que ShinyHunters usó para entrar en McKesson. Los VCs que financian ciberseguridad y las startups defensivas han visto cómo el mercado de seguridad cloud ha crecido de forma acelerada en 2025-2026. Y sin embargo, las empresas chinas como Alibaba construyen sus propias plataformas de datos con restricciones de acceso externo precisamente porque saben que la dependencia de plataformas cloud de terceros crea vectores de ataque que no controlan completamente. El sector healthcare americano ha tardado demasiado en llegar a esa misma conclusión, y la factura la están pagando los pacientes.El modelo de extorsión de ShinyHunters tiene una eficacia especial en el sector sanitario porque la HIPAA impone multas de hasta 1,9 millones de dólares por violación de privacidad de pacientes, y la publicación de los datos puede convertir un rescate de 55 millones en una responsabilidad legal mucho mayor. McKesson tiene semanas para decidir antes de que los atacantes empiecen con las filtraciones progresivas.El número exacto de personas afectadas todavía no está claro. Los atacantes reconocen no saber cuántos individuos están representados en las filas extraídas. Las regulaciones HIPAA obligan a notificar a los pacientes afectados en 60 días desde el descubrimiento de la brecha. Si los millones de filas equivalen a millones de personas, la operación de notificación va a ser monumental y costosa independientemente de si se paga el rescate. Las aseguradoras de ciberriesgo de McKesson van a tener una posición importante en esa decisión.La noticia ShinyHunters hackea McKesson, el mayor distribuidor farmacéutico de EEUU, y exige 55 millones en rescate por millones de historiales de pacientes fue publicada originalmente en Wwwhatsnew.com por Natalia Polo.