Le 25 août 2026, McKesson Corporation confirmait une cyberattaque massive : 284 millions d’enregistrements volés, une rançon de 55 millions de dollars exigée par ShinyHunters. Au-delà du chantage immédiat, les coûts cachés (notification, surveillance de crédit, perturbations opérationnelles) et les répercussions sur la chaîne d’approvisionnement pharmaceutique menacent de faire grimper les prix des médicaments pour les patients américains.
McKesson confirme une cyberattaque et le vol de 284 millions de dossiers

Le 25 août 2026, McKesson Corporation, qui fournit un tiers des médicaments sur ordonnance aux hôpitaux et pharmacies nord-américaines, a annoncé une cyberattaque majeure sur ses systèmes cloud. Le groupe ShinyHunters exige 55 millions de dollars pour ne pas divulguer 284 millions de dossiers volés. Cette situation menace l'ensemble de la chaîne d'approvisionnement pharmaceutique aux États-Unis, avec des conséquences économiques potentiellement vastes pour les patients et établissements de santé.
Des millions de dossiers compromis par une cyberattaque
Située au Texas, McKesson Corporation joue un rôle clé dans le système de santé nord-américain en distribuant environ un tiers des médicaments sur ordonnance aux hôpitaux, pharmacies et cliniques. SecurityWeek rapporte que, malgré l'incident, ses services fonctionnent normalement. Cependant, la faille dans ses systèmes Snowflake et Salesforce a exposé des données sensibles de ses unités Oncologie & Multispécialités et Médico-chirurgicales. Les hackers ont exfiltré près d'un téraoctet de données entre le 21 et le 25 août, incluant noms, adresses, numéros de sécurité sociale, diagnostics, traitements et allergies.
Le groupe ShinyHunters, actif depuis plusieurs années, réclame 55 millions de dollars (environ 51 millions d'euros) pour ne pas publier ces informations. McKesson doit faire face à cette pression avant le 1er septembre 2026. Outre la rançon, les coûts réels sont bien plus élevés : notification des victimes, surveillance de crédit sur plusieurs années, et frais juridiques liés à d'éventuels recours collectifs. TechCrunch rappelle que des incidents similaires ont engendré des frais de gestion bien plus élevés que les rançons initiales dans d'autres entreprises.
Conséquences économiques et impact sur la santé
La législation américaine, notamment la loi HIPAA, impose des mesures strictes de notification en cas de violation de données de santé. Chaque patient doit être individuellement informé, ce qui représente un coût important pour 284 millions d'enregistrements. Les services de surveillance de crédit, offerts gratuitement aux victimes pour 12 à 24 mois, ajoutent une charge financière considérable. De plus, McKesson a prévenu ses clients d'éventuelles perturbations de service, malgré les assurances du maintien des opérations. Kristina Chang, porte-parole de l'entreprise, a déclaré : « McKesson continue d'opérer dans toutes ses activités. » Cependant, même une interruption temporaire peut engendrer des coûts cachés pour toute la chaîne de distribution pharmaceutique.
La position dominante de McKesson entraîne un risque systémique, car les hôpitaux et pharmacies pourraient faire face à des retards de livraison ou ruptures de stock, les obligeant à se tourner vers des fournisseurs plus coûteux. Ces perturbations augmentent les budgets des structures de santé. Selon le classement Fortune 500 de 2024, les distributeurs pharmaceutiques figuraient déjà parmi les plus rentables, et l'incident pourrait renforcer leur pouvoir de négociation pour des investissements en cybersécurité répercutés sur les prix.
Les analystes de SecurityWeek avertissent que la combinaison de données d'identité et médicales rend les victimes vulnérables aux fraudes. Les primes d'assurance cybersécurité grimpent dans le secteur, augmentant les coûts pour les entreprises qui répercutent ces dépenses sur les prix des médicaments, touchant ainsi les patients américains.
Une série d'attaques fragilise le secteur santé américain
L'attaque contre McKesson s'ajoute à une série d'incidents touchant le secteur de la santé aux États-Unis en 2026, incluant Boston Scientific, Stryker et Abbott. Malwarebytes note que ShinyHunters cible ce secteur pour la valeur des données sensibles et la capacité financière des entreprises. Les données personnelles et médicales atteignent des prix élevés sur les marchés noirs, alimentant une économie souterraine florissante. Les groupes d'extorsion affinent leurs techniques, utilisant le phishing vocal et l'ingénierie sociale pour compromettre notamment les comptes Okta de McKesson.
Avec cette escalade, les assureurs augmentent leurs exigences. Les primes d'assurance cyber pour les entreprises de santé ont bondi de 30 à 50% depuis début 2026. Les entreprises doivent autofinancer une partie croissante de leur protection, augmentant leurs dépenses en sécurité et transferts de coûts à leurs partenaires. Le directeur technologique de McKesson, Francisco Fraga, a communiqué sur l'incident, impliquant que les partenaires devront absorber une partie des coûts additionnels. Le secteur santé américain fait face à une inflation des prix difficilement contrôlable à court terme.