McKesson confirma exfiltração; 284 milhões de registros alegados, 6,4 milhões verificados
A McKesson confirmou à SEC exfiltração real de dados de seus ambientes Salesforce e Snowflake após ataque de vishing pelo grupo ShinyHunters; o número de 284 milhões de registros é contagem bruta de linhas, não de pacientes únicos — o HIBP verificou 6,4 milhões de e-mails únicos no conjunto de dados publicado, o que define o piso credível de indivíduos afetados. O incidente é real e grave, mas a cifra do ator está inflada.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O vetor de acesso inicial foi vishing contra funcionários da McKesson para captura de credenciais Okta SSO — nenhuma vulnerabilidade de software foi explorada. O grupo então pivotou para Salesforce e Snowflake usando sessões legítimas. Isso é consistente com o playbook documentado do ShinyHunters em 2025-2026 e corroborado por TechCrunch, BleepingComputer e análise da Rescana.
Os 284 milhões de 'registros' são linhas de banco de dados, não pessoas únicas — o próprio ShinyHunters admitiu à BleepingComputer não saber quantos indivíduos únicos constam nos dados. O HIBP, ao processar o dump publicado, encontrou 6,4 milhões de e-mails únicos, estabelecendo o piso verificável de afetados. Verdict 'inflated' é o enquadramento correto.
O incidente afeta clientes das unidades de Oncologia & Multiespecialidade e Médico-Cirúrgica, conforme admitido pela própria McKesson em comunicado ao cliente assinado pelo CTO Francisco Fraga. O escopo total ainda não foi delimitado.
A McKesson, como associada de negócios (business associate) sob HIPAA, deverá notificar as entidades cobertas clientes dentro de 60 dias do descobrimento (prazo: ~25 de outubro de 2026); as entidades cobertas, por sua vez, têm obrigação de notificar o HHS/OCR e os afetados. Nenhuma notificação formal ao HHS/OCR foi publicada até 10 de setembro de 2026.
A demanda de resgate de US$ 55,2 milhões não foi paga — a McKesson não respondeu à negociação, segundo o próprio grupo —, o que levou à publicação dos dados. Essa sequência é consistente com o padrão 'pay-or-leak' documentado do ShinyHunters em 2026.
A exfiltração ocorreu entre 21 e 25 de agosto de 2026 — quatro dias de acesso ativo antes da detecção. Essa janela, se confirmada pela investigação forense, indica ausência de detecção eficaz de exportações em massa nos ambientes SaaS monitorados.
Análise
O incidente McKesson é um caso textbook do playbook de 2025-2026 do ShinyHunters: vishing contra funcionários para captura de credenciais SSO (Okta), pivô para ambientes SaaS corporativos (Salesforce e Snowflake) usando sessões autenticadas legítimas, exfiltração em massa sem malware no endpoint, e demanda 'pay-or-leak'. Não houve exploração de vulnerabilidade de software — nenhum CVE se aplica ao vetor de entrada. O controle que falhou foi humano e de governança de identidade.
O número de 284 milhões de registros, amplamente reproduzido pela imprensa, exige qualificação imediata. O próprio ShinyHunters admitiu à BleepingComputer que a cifra representa linhas brutas de banco de dados, não indivíduos únicos, e que o grupo não havia analisado completamente o dump para estimar pacientes únicos. Quando o HIBP processou o material publicado, encontrou 6,4 milhões de e-mails únicos — redução de 97,7% em relação ao número alegado. Isso não minimiza a gravidade: 6,4 milhões de indivíduos com dados de saúde, SSN e informações médicas expostos é um incidente de primeira ordem. Mas a diferença entre 284M e 6,4M é informação, não detalhe.
A McKesson confirmou o incidente em Form 8-K à SEC em 28 de agosto, descrevendo 'acesso não autorizado a certas aplicações de terceiros e exfiltração de certos dados'. A empresa não nomeou o ator, não nomeou as aplicações e não validou contagem de registros. O que admitiu: (a) o incidente ocorreu, (b) envolveu exfiltração, (c) afeta clientes das unidades de Oncologia & Multiespecialidade e Médico-Cirúrgica, (d) ações para conter o acesso foram tomadas e aparentemente bem-sucedidas. A lacuna entre o que a empresa admite e o que o ator alega — incluindo identificação das plataformas Okta/Salesforce/Snowflake e o volume de dados — não foi fechada pela McKesson até o fechamento deste relatório.
O perfil do grupo ShinyHunters é relevante para avaliar a credibilidade da alegação técnica. O grupo opera desde 2020 como coletivo de extorsão de dados, sem foco em ransomware (criptografia). Sua operação de 2025-2026 é centrada em vishing → comprometimento de SSO → pivô para SaaS, técnica documentada por Mandiant/Google GTIG (clusters UNC6661, UNC6671), Health-ISAC, FINRA e pesquisadores independentes. O grupo tem histórico verificado de ataques à cadeia de suprimentos SaaS, incluindo o caso Anodot/Snowflake/Canvas em abril-maio de
2026. A alegação técnica sobre o vetor de entrada é, portanto, altamente plausível e consistente com capacidades documentadas — mas a cadeia específica no incidente McKesson ainda não foi confirmada por fonte independente do ator.
A questão regulatória é material. A McKesson opera como business associate sob HIPAA, manejando PHI de provedores, farmácias e sistemas de saúde. Se a investigação confirmar exposição de dados de saúde protegidos — o que os tipos de dados alegados pelo ator tornam provável —, a empresa terá obrigação de notificar entidades cobertas clientes (prazo: 60 dias do descobrimento, i.e., ~25/10/2026), que por sua vez notificarão o HHS/OCR e os afetados. Nenhuma notificação ao HHS/OCR havia sido publicada até 10 de setembro de 2026, o que é esperado para este estágio. A notificação formal, quando vier, trará o número oficial de afetados e determinará o enquadramento regulatório definitivo.
Nossa nota anterior de 'claimed/unverified' deve ser corrigida: o incidente é confirmado pela própria vítima e pelo regulador de mercado (SEC); o ator está identificado com confiança moderada-alta (McKesson não nomeou, mas múltiplas fontes independentes confirmam a reivindicação do ShinyHunters e amostras foram revisadas por TechCrunch e CyberInsider). O veredito correto é 'inflated': incidente real, volume alegado muito superior ao verificável.
Cronologia
- 21 ago 2026ShinyHunters alega início da exfiltração de dados dos ambientes Salesforce e Snowflake da McKesson após comprometer credenciais Okta via vishing. (Fonte: ShinyHunters para BleepingComputer/TechCrunch; não confirmado pela McKesson)
- 25 ago 2026McKesson detecta o incidente de segurança cibernética. ShinyHunters alega ter concluído a exfiltração (~1 TB) e contatado a McKesson com demanda de resgate de US$ 55.236.150, dando 72 horas para resposta. McKesson não responde.
- 28 ago 2026McKesson divulga o incidente via Form 8-K à SEC, descrevendo acesso não autorizado a aplicações de terceiros e exfiltração de dados. Declaração confirma escopo limitado às unidades de Oncologia & Multiespecialidade e Médico-Cirúrgica. ShinyHunters adiciona McKesson ao seu site de vazamentos Tor, alegando 284 milhões de registros.
- 29 ago 2026McKesson envia comunicado a clientes (assinado pelo CTO Francisco Fraga) confirmando a investigação e afirmando não haver atividade não autorizada em andamento. CyberInsider publica o primeiro relato detalhado com amostras revisadas.
- 31 ago 2026Deadline do ShinyHunters para pagamento passa sem resposta da McKesson. Publicações de BleepingComputer, TechCrunch, Help Net Security e SecurityWeek consolidam a cobertura. ShinyHunters esclarece à BleepingComputer que 284 milhões são linhas brutas, não pacientes únicos.
- 10 set 2026Have I Been Pwned (HIBP) indexa o conjunto de dados publicado pelo ShinyHunters e identifica 6,4 milhões de e-mails únicos. The Register e DataBreaches.net publicam a contagem verificada. Este é o primeiro número de afetados com base em análise independente do dump.
Dados envolvidos
Impacto
Afetados confirmados pelo HIBP: 6,4 milhões de indivíduos com e-mails únicos expostos, abrangendo pacientes, funcionários, contatos de provedores de saúde e destinatários de campanhas de marketing. Os tipos de dado expostos incluem, segundo o ator (não confirmados integralmente pela McKesson): nomes, endereços, datas de nascimento, telefones, e-mails, SSNs, IDs de pacientes, números de prontuário, números Medicaid, diagnósticos, medicamentos, alergias, notas clínicas e informações de médicos. Dados de funcionários com endereços residenciais também estão incluídos. O contexto de distribuição farmacêutica da McKesson — que atende hospitais, farmácias, clínicas e provedores de oncologia — significa que parte dos afetados são pacientes oncológicos e de especialidades, cujos dados de saúde têm sensibilidade elevada. A publicação do dump torna o risco de phishing e vishing direcionado imediato para os afetados.
Elos técnicos
Recomendações
- Auditar imediatamente todos os aplicativos OAuth autorizados nos ambientes Salesforce e Snowflake; revogar tokens de aplicações não reconhecidas ou inativas e revisar escopos concedidos, priorizando quaisquer apps com acesso full-API ou refresh token persistente.
- Revisar configurações de guest user profiles em instâncias Salesforce Experience Cloud (Aura): o endpoint /s/sfsites/aura mal configurado permite acesso anônimo a dados — este vetor foi explorado em campanhas anteriores do ShinyHunters e pode coexistir com o vetor de vishing.
- Implementar controles de detecção de exportação em massa em Snowflake e Salesforce: alertas para COPY INTO, bulk SOQL queries acima de limites definidos por perfil de usuário, e acesso a objetos de alto volume fora do horário padrão do usuário.
- Substituir autenticação por código OTP em chamadas de suporte de TI por verificação out-of-band: o vetor de vishing do ShinyHunters instrui o funcionário a inserir um código em uma URL legítima — o controle é não aceitar instruções de reset/autorização por chamada não iniciada pelo próprio funcionário.
- Para entidades cobertas que usam McKesson como business associate: acionar o canal de notificação de incidente previsto no BAA e iniciar avaliação interna de risco (risk assessment) conforme §164.402 do HIPAA para determinar se a exposição configura breach notificável, sem aguardar passivamente a notificação formal da McKesson.
- Caçar (threat hunt) nos logs de Okta por sessões com padrões anômalos de geolocalização, device fingerprint novo ou sequência incomum de autorização de aplicativo — especialmente entre 21 e 25 de agosto de 2026 — para organizações com integração SSO compartilhada com a McKesson.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
McKesson não confirmou o volume real de registros nem os tipos de dado acessados — a investigação forense completa, quando concluída, resolverá esta lacuna.
A identidade técnica precisa dos sistemas comprometidos (Okta, Salesforce, Snowflake) foi declarada pelo ator, não pela empresa — logs internos ou declaração da McKesson confirmariam ou refutariam.
Nenhuma notificação formal ao HHS/OCR foi publicada até 10/09/2026 — a entrada no portal de violações do OCR definirá o número oficial de afetados sob HIPAA.
Não há confirmação independente do número de funcionários da McKesson afetados pelo vishing nem de quantos foram contatados — um relatório de resposta ao incidente ou declaração da empresa resolveria.
Não está claro se o acesso ao Snowflake ocorreu via sessão Okta comprometida ou por credencial direta do warehouse — a análise forense do vetor de pivô importa para a cadeia de controles falhos.
Nenhuma investigação regulatória formal (HHS/OCR, FTC, AGEs estaduais) foi anunciada até o fechamento deste relatório — abertura de inquérito indicaria materialidade regulatória.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.