McKesson, 25 Ağustos 2026'da fark ettiği bir siber güvenlik olayını ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) yaptığı Form 8-K bildirimiyle kamuoyuna duyurdu. Şirket, olayın üçüncü taraf uygulamalara yetkisiz erişim ve veri sızıntısı içerdiğini doğrularken, soruşturmanın henüz erken aşamada olduğunu belirtti. McKesson ayrıca müşterilerinin saldırıyla bağlantılı olduğu düşünülen aralıklı hizmet yavaşlamaları yaşayabileceği uyarısında bulundu.

Şirket, olayın maddi bir etkisi olup olmadığını henüz belirlemediğini de bildirimde vurguladı. Fidye grubu ShinyHunters, saldırının arkasında kendisinin olduğunu öne sürerek, birden fazla McKesson çalışanına yönelik sesli kimlik avı (vishing) saldırılarıyla Okta tek oturum açma hesaplarını ele geçirdiğini iddia etti. Grup, bu hesaplarla şirketin Salesforce ve Snowflake ortamlarına eriştiğini ve 21-25 Ağustos tarihleri arasında yaklaşık 1 TB veri sızdırdığını savunuyor.

Saldırıda mckesson[.]claims alan adının kullanıldığı belirtiliyor; bu, ReliaQuest'in daha önce belgelediği, hedef şirket adlarını taşıyan .claims alan adlarıyla yardım masası taklidi yapan ShinyHunters kampanyasıyla örtüşüyor. ShinyHunters, çalınan Snowflake verisinin yaklaşık 284 milyon hasta verisi kaydı içerdiğini iddia ediyor; ancak bu rakamın benzersiz kişi sayısına