Veillify

Espace abonné Tester mon e-mail

Fuite de données McKesson

6 404 340 comptes exposés — voici ce qui a fuité, ce que ça change pour vous, et les gestes à faire, dans l'ordre.

McKesson, c'est quoi ?

McKesson est un grand groupe américain de distribution pharmaceutique et de services de santé, notamment en oncologie. Vous êtes potentiellement concerné si vous avez été patient d'une structure cliente, destinataire de ses campagnes, membre de son personnel ou professionnel de santé en relation avec lui.

Ce qui s'est passé

En août 2026, l'entreprise de santé et de pharmacie McKesson a été visée par une campagne d'extorsion « payer ou fuiter » du groupe ShinyHunters.

Le groupe a ensuite publié un important ensemble de données qu'il affirme provenir de l'entreprise, dont 6,4 millions d'adresses email uniques, avec d'autres attributs personnels et professionnels.

Les données concernent des profils variés : destinataires de campagnes marketing, patients, personnels et contacts de professionnels de santé.

Dans son avis, McKesson a indiqué avoir identifié un accès non autorisé à certaines applications tierces et l'exfiltration de données liées à une partie de ses clients des activités Oncology & Multispecialty et Medical-Surgical, tout en ayant l'assurance raisonnable qu'aucune activité non autorisée ne se poursuivait.

Pourquoi notre test ne peut pas vous répondre sur cette fuite

Autant le dire tout de suite, avant que vous ne cherchiez : nous sommes incapables de vous dire si votre adresse figure dans celle-ci. Le registre public la classe « sensible » — le simple fait d'y apparaître est une information intime — et il ne renvoie jamais ce type de fuite quand on interroge une adresse email. Ni notre test gratuit, ni la recherche publique du registre, ni aucun service bâti dessus ne peuvent donc vous répondre.

Une seule voie existe, et elle vous est réservée : le registre public permet au titulaire d'une adresse de consulter ses fuites sensibles, gratuitement, après avoir prouvé qu'il reçoit bien les messages envoyés à cette adresse. C'est une protection, pas une restriction commerciale : elle empêche un tiers de vérifier si vous étiez inscrit quelque part.

Ce que vous lisez sur cette page reste vrai et utile : ce qui a fuité, ce que ça expose et les gestes à faire ne dépendent pas de votre cas particulier.

Les données exposées

Catégories constatées dans le registre public Have I Been Pwned. Toutes les personnes touchées ne sont pas forcément concernées par chaque catégorie.

Le niveau de risque

Gravité modérée — ni mot de passe ni donnée bancaire, mais des données personnelles durablement exploitables.

Aucun mot de passe, mais des données de santé, et celles-là ne se changent pas. Le risque, comme pour toute fuite médicale, est l'approche ciblée : un faux message de clinique, de pharmacie ou d'assurance qui cite un vrai traitement pour obtenir un paiement ou des informations. Ne répondez à aucune sollicitation entrante qui parle de votre santé ; rappelez l'établissement à un numéro que vous connaissez. Si vous êtes professionnel de santé, attendez-vous aussi à des tentatives d'hameçonnage au nom de McKesson.

Que faire maintenant

  1. Des informations personnelles sensibles figurent dans cette fuite. Elles peuvent servir à rédiger des messages très personnalisés, voire à exercer une pression : ne répondez jamais à un message qui s’appuie dessus, et n’y cédez rien — vous n’avez rien fait de mal.
  2. Votre numéro de téléphone est exposé : vous pouvez recevoir des SMS ou appels qui semblent vous connaître. En cas de doute, raccrochez et rappelez vous-même le vrai numéro.
  3. Aucun mot de passe ne figure dans cette fuite : inutile de tout changer. Méfiez-vous en revanche des e-mails ou SMS imitant McKesson, rendus crédibles par vos vraies informations.
  4. Par précaution, activez la double authentification (validation par téléphone) sur votre boîte mail : c’est elle qui permet de réinitialiser tous vos autres comptes.
  5. Signalez les tentatives d’arnaque : transférez les SMS frauduleux au 33700, signalez les e-mails sur signal-spam.fr, et retrouvez les bons réflexes sur cybermalveillance.gouv.fr.

Pour aller plus loin : Mon numéro de téléphone a fuité · Reconnaître les arnaques qui suivent une fuite · Mon adresse e-mail est dans une fuite : que faire ?

Questions fréquentes

Comment savoir si mon adresse e-mail est concernée par la fuite McKesson ?

Cette fuite est classée « sensible » par le registre public, parce que le simple fait d'y figurer est une information intime. Conséquence : elle ne ressort ni d'une recherche d'adresse publique, ni de notre test gratuit — l'interface que nous utilisons ne renvoie jamais ces fuites-là. Une seule voie existe, et elle vous est réservée : le registre public permet au titulaire d'une adresse de consulter ses fuites sensibles après avoir prouvé qu'il reçoit bien les messages envoyés à cette adresse. Personne d'autre, nous compris, ne peut obtenir cette information à votre place.

Comment être prévenu si une prochaine fuite me concerne ?

C'est exactement le métier de Veillify : nous surveillons vos adresses toute l'année — un débrief chaque mois, et une alerte le jour même quand une nouvelle fuite vous touche. À partir de 10 € par an pour 2 adresses, soit 83 centimes par mois.

Que peuvent faire des pirates avec ces données ?

Pas de piratage de compte direct ici : ces données servent à fabriquer des arnaques crédibles — e-mails, SMS ou appels qui vous connaissent déjà (vrai nom, vraie adresse, vraie enseigne). Le bon réflexe est de ne jamais donner suite à un message inattendu, même bien renseigné, et de revenir vous-même vers le site ou le numéro officiel.

La fuite McKesson date de 2026 : est-ce encore un risque aujourd'hui ?

Le risque diminue avec le temps mais ne disparaît pas : noms, adresses et numéros alimentent durablement les bases des spammeurs et des arnaqueurs. C'est souvent l'explication d'un hameçonnage étonnamment personnalisé, des années plus tard.

Celle-ci, non. Toutes les autres, oui.

Nous ne saurons jamais vous dire si vous êtes dans celle-là, et nous préférons l'écrire. Le reste du registre, en revanche, est à votre portée — test gratuit, bilan par e-mail.

Ou gardez l'esprit tranquille : Veillify vous prévient dès qu'une fuite vous touche, pour 83 centimes par mois.

Tester mon e-mail gratuitementMettre mes adresses e-mail sous surveillance

Source : registre public Have I Been Pwned, fiche « McKesson » (CC BY 4.0). Chiffres relevés le 11 septembre 2026. Page publiée le 10 septembre 2026.