RealCorroboratedTLP:CLEAR

McKesson confirma acesso não autorizado; 284 milhões sob suspeita, mas sem prova de escala

McKesson Corporation
🇺🇸 Estados UnidosSaúde / Distribuição farmacêuticaShinyHuntersclaimed on 28 Aug 2026assessed on 29 Aug 2026
Bottom line

A McKesson confirmou acesso não autorizado e exfiltração de dados via aplicações de terceiros, descobertos em 25 de agosto de 2026, e divulgou o incidente à SEC em Form 8-K. O ShinyHunters reivindica ter roubado 284 milhões de registros — número que o próprio grupo admite ser uma contagem bruta de linhas, não de indivíduos únicos, tornando a escala real desconhecida e provavelmente inflada.

claimed
284,000,000

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

A ocorrência de acesso não autorizado e exfiltração de dados é um fato confirmado pela própria McKesson em comunicado à SEC (Form 8-K, 28/08/2026) e em nota a clientes. O incidente é real.

moderate confidence

O vetor de entrada mais provável é vishing sobre contas Okta SSO de funcionários, seguido de acesso aos ambientes Salesforce e Snowflake da empresa — padrão operacional documentado do ShinyHunters por Microsoft, Huntress e push.security em 2025-2026, e consistente com a narrativa do próprio grupo ao BleepingComputer.

high confidence

O número de 284 milhões não representa indivíduos únicos: o próprio ShinyHunters admitiu ao BleepingComputer que é uma contagem bruta de linhas e que o grupo ainda não analisou quantos indivíduos distintos estão no dataset. A titulação de '284 milhões de pacientes' nos veículos é imprecisa.

moderate confidence

A McKesson declarou na SEC que, até a data do filing, não determinou que o incidente seja material nem que tenha impacto relevante em suas condições financeiras — declaração que pode evoluir conforme a investigação avança, mas que, por ora, representa a posição oficial da empresa.

moderate confidence

Nenhum dado foi publicado ou posto à venda confirmadamente até o momento da apuração; o ShinyHunters afirma que a McKesson não respondeu à demanda de resgate de US$ 55,2 milhões, o que aumenta o risco de divulgação futura, mas a publicação ainda não ocorreu.

moderate confidence

A McKesson opera a plataforma Compile de dados de saúde agregados — fontes de múltiplas reivindicações comerciais, Medicare, Medicaid e EHR — o que torna tecnicamente plausível que seus bancos de dados contenham centenas de milhões de registros de transações, mesmo que envolvendo um número muito menor de indivíduos únicos.

Analysis

O incidente envolve dois eixos distintos que precisam ser mantidos separados: o que a McKesson confirmou e o que o ShinyHunters alega. A empresa confirmou, via SEC e em nota a clientes, que houve acesso não autorizado e exfiltração de dados por meio de aplicações de terceiros. Ela não confirmou o número de registros, não confirmou a identidade do agressor e declarou que a investigação está em estágio inicial. Esses são os fatos. Tudo além disso é, por ora, alegação do ator.

O ShinyHunters descreveu ao BleepingComputer e à CyberInsider que o vetor de entrada foi vishing contra pelo menos dois funcionários da McKesson, comprometendo contas Okta SSO, e que a partir daí acessaram ambientes Salesforce e Snowflake. Esse padrão é consistente com o modus operandi documentado e rastreado pelo Microsoft Threat Intelligence, pela Huntress e pela push.security para o grupo ao longo de 2025-2026 — incluindo campanhas de device-code phishing via OAuth, exploração de integrações de terceiros (Salesloft, Gainsight) e abuso de tokens OAuth para mover-se lateralmente entre instâncias SaaS. A consistência técnica aumenta a credibilidade do vetor alegado, mas não confirma o volume de dados.

O número de 284 milhões merece ceticismo explícito. O próprio ShinyHunters admitiu ao BleepingComputer que se trata de uma contagem bruta de linhas — não de indivíduos únicos — e que o grupo ainda não concluiu a análise do dataset. Observadores independentes como o CyPro apontam que 284 milhões supera a população total dos Estados Unidos, sugerindo presença de registros históricos, duplicatas, dados de múltiplas transações por paciente, ou inflação deliberada da alegação. A McKesson opera o produto Compile, plataforma de dados de saúde agregados que consolida dados de claims comerciais, Medicare, Medicaid e EHR — o que torna tecnicamente plausível um banco de dados com centenas de milhões de linhas de transação envolvendo um número muito menor de indivíduos únicos. Nenhum número de indivíduos afetados foi confirmado.

A CyberInsider afirma ter revisado amostras fornecidas pelo ator que 'parecem consistentes' com as alegações. Isso eleva marginalmente a credibilidade do incidente real, mas não valida o volume: amostras são por definição selecionadas pelo ator e não permitem inferência sobre o total. Nenhum pesquisador independente validou o dataset completo.

A demanda de resgate de US$ 55,2 milhões não respondida pela McKesson aumenta o risco de publicação futura dos dados. O ShinyHunters tem histórico de efetivar vazamentos quando a negociação não avança — mas também tem histórico de inflar volumes para pressionar a negociação. O dado ausente mais crítico continua sendo: quantos indivíduos únicos estão no dataset, e qual é a natureza real dos sistemas comprometidos.

Do ponto de vista regulatório, a McKesson é coberta pela HIPAA como entidade de saúde e distribuidora de dados de pacientes. O prazo para notificação ao HHS/OCR em casos de breach com mais de 500 indivíduos é de 60 dias a partir da descoberta (25/08/2026), o que coloca o prazo em torno de 24 de outubro de

2026. Nenhuma manifestação do HHS/OCR foi encontrada até o momento da apuração. Escritórios de advocacia já iniciaram investigações de potenciais ações de classe, o que é padrão em incidentes de saúde desta magnitude alegada, mas não constitui evidência adicional do volume.

Timeline

  1. 25 Aug 2026McKesson descobre o incidente de segurança cibernética afetando seus sistemas de informação (conforme declarado no Form 8-K à SEC).
  2. 28 Aug 2026CyberInsider publica primeira reportagem com base em amostras fornecidas pelo ShinyHunters, que reivindica roubo de 284 milhões de registros. McKesson confirma o incidente à CyberInsider e posteriormente protocola Form 8-K na SEC no mesmo dia.
  3. 28 Aug 2026ShinyHunters revela ao BleepingComputer que os 284 milhões são contagem bruta de linhas, não indivíduos únicos, e que exige resgate de US$ 55,2 milhões — sem resposta da McKesson até o momento.
  4. 29 Aug 2026Escritório de advocacia Ademi LLP anuncia investigação de potenciais ações de classe relacionadas ao incidente (GlobeNewswire). BleepingComputer e outros veículos publicam cobertura ampliada.

Data involved

nome_completocpf_equivalente_ssndata_nascimentoenderecotelefoneemailpatient_idmedical_record_numbermedicaid_numberdiagnosticomedicacaoalergiainformacao_obitoorientacao_sexualdados_funcionarioregistros_salesforcecomunicacoes_internas

Impact

A McKesson é o backbone logístico e de dados de grande parte do sistema de saúde dos EUA, com 344 instalações de distribuição, aproximadamente 40.000 entregas diárias e plataformas de dados que agregam claims de múltiplos pagadores. Se os dados exfiltrados incluírem PHI (Protected Health Information) na escala alegada, o impacto potencial sobre pacientes abrange risco de identity theft, fraude de seguro, phishing direcionado e exposição de informações altamente sensíveis como diagnósticos, medicações, orientação sexual e dados de pacientes terminais. Contudo, o número real de indivíduos afetados permanece desconhecido — a McKesson anunciou que notificará as pessoas cujas informações possam ter sido comprometidas, mas ainda não o fez. O impacto financeiro direto foi declarado como ainda indeterminado no Form 8-K. Ações de classe já foram iniciadas por escritórios de advocacia, o que representa exposição jurídica adicional independentemente da escala final confirmada.

Technical links

T1566.004T1078T1530T1567T1550.001

Recommendations

  • Organizações que compartilham dados com a McKesson (farmácias, hospitais, clínicas, parceiros de biopharma) devem identificar imediatamente quais dados PHI foram compartilhados com instâncias Salesforce ou Snowflake da McKesson e avaliar o risco de exposição secundária.
  • Implementar ou auditar controles de MFA resistentes a phishing (FIDO2/passkeys) para contas SSO/Okta com acesso a plataformas SaaS críticas — o vetor de vishing + device-code OAuth é o padrão documentado do ShinyHunters e contorna MFA baseado em OTP.
  • Revisar e restringir escopos OAuth de aplicações conectadas a instâncias Salesforce e Snowflake, removendo tokens de refresh de longa duração e aplicando o princípio de menor privilégio. Revogar tokens suspeitos imediatamente.
  • Monitorar ativamente tentativas de vishing contra equipes de TI e helpdesk com scripts de engenharia social — o Health-ISAC emitiu alerta específico sobre essa tática do ShinyHunters direcionada ao setor de saúde.
  • Empresas cobertas pela HIPAA que tenham McKesson como business associate devem verificar seu Business Associate Agreement (BAA) e os prazos de notificação em caso de breach — o prazo do HHS/OCR é de 60 dias a partir da descoberta pelo BA.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Número real de indivíduos únicos afetados — resolvível quando a McKesson concluir a análise forense e emitir notificações HIPAA ao HHS/OCR.

Identificação dos sistemas específicos comprometidos (quais instâncias Salesforce e Snowflake, quais dados estavam acessíveis) — resolvível via relatório de investigação ou disclosure regulatório.

Confirmação independente do vetor (vishing sobre Okta) — resolvível via análise de logs ou declaração da McKesson; por ora, é alegação do ator.

Status da notificação ao HHS/OCR sob HIPAA (prazo: ~24/10/2026) — monitorar o portal de breaches do HHS.

Se os dados foram de fato exfiltrados na totalidade alegada ou se a exfiltração foi parcial — resolvível via análise técnica forense ou publicação do dataset pelo ator.

Manifestação de reguladores (HHS/OCR, SEC) sobre materialidade e cumprimento de obrigações de notificação — aguardar resposta regulatória formal.

Se outros clientes da cadeia de fornecimento da McKesson (farmácias, hospitais, clínicas) foram afetados como downstream — resolvível via notificações individuais.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 29 Aug 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share