---
title: "Hackers dizem ter roubado milhões de registros de pacientes da McKesson"
author: "Lígia Lemos Maia"
date: "2026-09-02 07:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/02/hackers-dizem-ter-roubado-milhoes-de-registros-de-pacientes-da-mckesson/md"
---

## Resumo
- A McKesson detectou o incidente de segurança em 25 de agosto de 2026, envolvendo acesso não autorizado a aplicações de terceiros.
- A empresa confirmou acesso a contas hospedadas na nuvem, extração de dados de um subconjunto de clientes e degradação intermitente de serviço.
- O grupo ShinyHunters alega ter roubado cerca de 1 TB de dados e 284 milhões de registros por meio de vishing.
- As alegações citam nomes, endereços, números de Seguro Social, dados de saúde protegidos e registros de funcionários.
- A contagem de 284 milhões pode corresponder a linhas de banco de dados, e não necessariamente a pacientes únicos.
- O resgate exigido foi de US$ 55.236.150, com prazo de 72 horas expirado sem negociação pública registrada.
- Pessoas potencialmente afetadas devem monitorar contas e desconfiar de comunicações não solicitadas.

---

O incidente de segurança da **McKesson** foi detectado em **25 de agosto de 2026**, quando a empresa identificou acesso não autorizado a aplicações de terceiros. O grupo **ShinyHunters** reivindicou a autoria e alegou ter extraído cerca de **1 TB de dados** e obtido **284 milhões de registros** por meio de vishing, uma forma de phishing realizada por voz. A McKesson confirmou o acesso e a extração de dados de um subconjunto de clientes, mas não validou a quantidade apresentada pelos invasores nem a natureza exata dos arquivos. A pergunta que organiza este caso é simples: o que foi confirmado e o que continua sendo apenas uma reivindicação? A resposta exige separar a invasão reconhecida da dimensão ainda não comprovada.

## O que a McKesson confirmou até agora

Essa separação começa na cronologia oficial divulgada pela empresa. Em **31 de agosto de 2026**, a McKesson confirmou que hackers acessaram contas hospedadas na nuvem e relatou **degradação intermitente de serviço**. Em termos simples, parte das ferramentas digitais usadas pela organização apresentou instabilidade em determinados momentos, embora as fontes não indiquem que todos os sistemas tenham ficado indisponíveis. A confirmação dá existência concreta ao incidente, mas não transforma automaticamente toda cifra publicada pelos invasores em dado oficial. O acesso reconhecido é uma peça do quebra-cabeça; o tamanho da exposição continua dependendo da apuração sobre os arquivos efetivamente retirados.

A confirmação ganha contorno mais específico quando a empresa delimita as áreas envolvidas. A McKesson confirmou a extração de dados de um subconjunto de clientes nas unidades de **Oncologia & Multispecialty** e **Medical-Surgical**. Os hackers, por sua vez, afirmam ter roubado informações como **nomes, endereços, números de Seguro Social e dados de saúde protegidos**, além de registros de funcionários. Essa formulação precisa ser lida com atenção: os tipos de informação foram apresentados como alegação dos invasores, enquanto a empresa confirmou apenas o incidente e a extração de dados de parte dos clientes. O [relato sobre a confirmação do incidente](https://techcrunch.com/2026/08/31/hackers-claim-millions-of-patient-records-stolen-during-data-breach-at-healthcare-giant-mckesson) ajuda a visualizar essa diferença entre acesso reconhecido e conteúdo ainda não validado.

## Como o acesso teria acontecido

Para entender como a invasão teria avançado, é preciso olhar para a identidade digital dos funcionários, que funciona como uma porta de entrada para serviços conectados. A alegação descreve o uso de contas **Okta** comprometidas para chegar ao ambiente **Salesforce**. Vishing é o nome dado ao phishing por voz, uma tentativa de enganar alguém por telefone ou comunicação falada para obter credenciais ou autorização. Nesse tipo de abordagem, a tecnologia pode permanecer funcionando enquanto a confiança humana é manipulada, criando uma passagem que parece legítima para quem observa apenas os registros de login. A informação disponível descreve essa rota como uma alegação dos invasores, e não como uma reconstrução oficialmente confirmada em todos os detalhes.

O caminho descrito pelos invasores também passa por um segundo ambiente de dados. Entre **21 e 25 de agosto de 2026**, o grupo registrou o domínio mckesson.claims, um endereço criado na internet para conduzir ações de vishing contra funcionários da companhia, e alegou ter alcançado o ambiente **Snowflake**. A sequência sugere uma tentativa de combinar engenharia social com o uso de credenciais comprometidas, mas essa conclusão deve permanecer vinculada à narrativa apresentada pelo grupo. Segundo o registro consultado, a exigência de resgate foi fixada em **US$ 55.236.150**, com prazo de 72 horas, o que leva a discussão do método de acesso diretamente à pressão financeira exercida sobre a empresa.

## Por que 284 milhões não significa necessariamente 284 milhões de pacientes

A partir dessa descrição, o número mais repetido do caso precisa ser traduzido antes de ser interpretado. Os invasores associam cerca de **1 TB de dados** a aproximadamente **284 milhões de registros de linhas**, mas uma linha de banco de dados é uma entrada armazenada em uma tabela, não necessariamente uma pessoa diferente. O mesmo indivíduo pode aparecer várias vezes quando há históricos, endereços, movimentações ou registros administrativos distintos. As fontes alertam que a contagem divulgada não corresponde obrigatoriamente ao total de pacientes únicos e que o número real de indivíduos afetados pode ser significativamente menor. Sem a lista de arquivos e sem a classificação oficial de cada registro, transformar linhas técnicas em pessoas seria uma conclusão precipitada.

Essa distinção ganha peso porque a McKesson apresentou um **arquivamento SEC 8-K** classificando o incidente como um evento material, isto é, uma ocorrência que a companhia considera relevante para suas obrigações de divulgação. O documento reforça a seriedade institucional do ataque, mas não confirma por si só os 284 milhões de registros anunciados pelo grupo. A empresa também não validou a natureza exata dos dados exibidos ou reivindicados pelos invasores. A diferença entre reconhecer um evento material e confirmar a quantidade de indivíduos atingidos mostra por que a linguagem da notícia precisa preservar a atribuição: existe uma violação admitida, existe uma extração de dados reconhecida e existe uma dimensão que ainda pertence ao campo da alegação.

## O que muda para pessoas potencialmente afetadas

A pressão financeira mencionada pelos invasores não produziu, até o momento reunido pelas fontes, uma negociação pública registrada. O prazo de **72 horas** para o pagamento do resgate expirou sem negociação por parte da McKesson, enquanto a empresa foi listada no site de vazamentos do grupo em **29 de agosto de 2026**. Ainda assim, a lista de arquivos expostos e o volume de indivíduos afetados permanecem sem confirmação da companhia. Essa ausência de validação impede afirmar quais pessoas foram atingidas ou quais dados chegaram a ser publicados, mas não elimina a necessidade de cautela para quem possa ter relação com os serviços envolvidos.

Enquanto a extensão da exposição não é esclarecida, a orientação disponível para indivíduos potencialmente afetados é **monitorar as próprias contas** e desconfiar de comunicações não solicitadas. O cuidado faz sentido porque as alegações mencionam dados pessoais, informações de saúde protegidas e registros de funcionários, categorias que podem ser usadas para dar aparência de legitimidade a mensagens fraudulentas. A recomendação não confirma que todos esses dados foram roubados nem que já estejam circulando; ela oferece uma resposta prática diante da incerteza. O leitor deve observar pedidos inesperados de informação, verificar a origem das mensagens por canais independentes e evitar tratar qualquer contato como legítimo apenas porque contém referências pessoais.

Por enquanto, a leitura mais precisa é a de uma violação confirmada com dimensão ainda em investigação pública. A **McKesson** reconheceu o acesso a contas na nuvem e a extração de dados de um subconjunto de clientes, enquanto o **ShinyHunters** reivindica 284 milhões de registros e cerca de 1 TB de informações sem que esses números tenham sido validados pela empresa. O próximo passo prático para pessoas potencialmente envolvidas é acompanhar comunicações oficiais, monitorar contas e desconfiar de abordagens não solicitadas, sem assumir que a cifra divulgada corresponda ao número de pacientes afetados. Em incidentes assim, distinguir o que foi confirmado do que foi anunciado pelos invasores é a ferramenta mais segura para decidir como agir.