McKesson anunció públicamente un incidente de ciberseguridad que detectó el 25 de agosto de 2026 mediante una notificación en el Formulario 8-K presentado ante la Comisión de Bolsa y Valores de Estados Unidos (SEC). La empresa confirmó que el incidente incluyó acceso no autorizado a aplicaciones de terceros y filtración de datos, y señaló que la investigación se encuentra todavía en una etapa temprana. McKesson también advirtió que sus clientes podrían experimentar ralentizaciones intermitentes del servicio que se cree están relacionadas con el ataque.

La empresa también subrayó en la notificación que aún no ha determinado si el incidente tiene un impacto material. El grupo de ransomware ShinyHunters afirmó estar detrás del ataque y sostuvo que comprometió las cuentas de inicio de sesión único de Okta de varios empleados de McKesson mediante ataques de phishing de voz (vishing). El grupo asegura que con esas cuentas accedió a los entornos de Salesforce y Snowflake de la empresa y filtró aproximadamente 1 TB de datos entre el 21 y el 25 de agosto.

Se indica que en el ataque se utilizó el dominio mckesson[.]claims, lo que coincide con la campaña de ShinyHunters documentada previamente por ReliaQuest, en la que el grupo suplanta mesas de ayuda con dominios .claims que llevan los nombres de las empresas objetivo. ShinyHunters afirma que los datos robados de Snowflake contienen aproximadamente 284 millones de registros de datos de pacientes; sin embargo, esta cifra se refiere al número de personas únicas