Datalek Oracle Health: teller stijgt tot bijna 20 miljoen
Bij een cyberaanval op de verouderde Cerner-systemen van Oracle Health begin vorig jaar zijn de persoonlijke en medische gegevens van bijna 20 miljoen mensen buitgemaakt. Dat meldt Bloomberg op basis van een rapport van de procureur-generaal van Texas.
Het nieuwe aantal ligt veel hoger dan in eerdere meldingen bij toezichthouders en brieven aan patiënten. Oracle heeft zich niet publiekelijk uitgelaten over het aantal getroffenen en wilde tegenover Bloomberg niet reageren.
Cerner, dat software voor elektronische patiëntendossiers (EPD) verkoopt, kwam in juni 2022 in handen van Oracle. Bij die overname werd het bedrijf gewaardeerd op zo'n 28,3 miljard dollar. Het bedrijf gaat nu verder onder de naam Oracle Health.
Gestolen inloggegevens en een niet-gemigreerde server
Oracle begon in maart 2025 met het informeren van klanten in de zorg. Volgens het bedrijf ontdekte het "op of rond 20 februari 2025" dat iemand zonder toestemming toegang had gekregen tot Cerner-gegevens die waren opgeslagen "op een oude legacy-server die nog niet naar de Oracle Cloud was gemigreerd."
Volgens Oracle bleek uit het onderzoek dat de aanvaller ergens na 22 januari 2025 met gestolen inloggegevens van een klant op de server was binnengedrongen. Daarna kopieerde de aanvaller gegevens naar een externe server.
In meldingen bij toezichthouders in Oregon wordt de periode van de inbraak vastgesteld op 22 januari tot en met 1 april 2025. Als datum van ontdekking staat daar 20 februari 2025.
Eén afperser die zich "Andrew" noemde
Bronnen vertelden BleepingComputer destijds dat de afpersingspogingen tegen getroffen ziekenhuizen afkomstig waren van één aanvaller die zich "Andrew" noemde. Hij beweerde niet bij een bekende ransomware- of afpersingsgroep te horen.
De hacker eiste miljoenen dollars in cryptovaluta. In ruil daarvoor zou hij de gestolen gegevens niet openbaar maken of verkopen. Om de druk op te voeren zette de aanvaller ook openbare websites over het datalek online.
Meldingen per staat tonen de omvang
De vermelding van Cerner op het portaal voor datalekken van de procureur-generaal van Texas, gepubliceerd op 2 oktober, noemt 2.992.244 getroffen inwoners van Texas. Meldingen in South Carolina en Washington noemen ongeveer 283.000 en 69.000 getroffen inwoners.
In een voorbeeldbrief die Cerner bij toezichthouders in Californië indiende, staat welke gegevens het betreft:
"De persoonsgegevens die bij dit incident betrokken zijn, kunnen uw naam, burgerservicenummer (Social Security number) en informatie uit medische dossiers omvatten, zoals dossiernummers, artsen, diagnoses, medicijnen, testuitslagen, beelden, zorg en behandeling," aldus de brief.
Als het aantal van bijna 20 miljoen wordt bevestigd, hoort het incident bij de grootste datalekken in de zorg die ooit in de VS zijn gemeld. Slechts een paar incidenten waren groter. Een daarvan is de ransomwareaanval op Change Healthcare in 2024, waarbij 192,7 miljoen mensen werden getroffen.
Onze kijk
De zaak-Oracle Health laat zien hoe een datalek eerst beperkt kan lijken en daarna groeit naarmate er meer meldingen per staat binnenkomen. Elke Amerikaanse staat heeft eigen meldregels, waardoor het volledige beeld vaak stukje bij beetje zichtbaar wordt. Lezers van wie de gegevens mogelijk bij zorgverleners met Cerner-systemen liggen, moeten er niet van uitgaan dat de eerdere, lagere aantallen het laatste woord waren.
Ook de manier waarop de aanvaller binnenkwam is van belang. Gestolen inloggegevens en een oude server die nog op migratie wacht, zijn geen exotische aanvalsroutes. Ze wijzen op een bekend probleem: oude systemen die tijdens de overstap naar de cloud online blijven zonder dezelfde beveiliging als nieuwere systemen. Andere recente incidenten, zoals het datalek bij ShinyHunters door een gemiste patch, doen vermoeden dat gaten in basaal onderhoud ernstige schade blijven veroorzaken.
Gezondheidsgegevens zijn extra gevoelig. Anders dan een wachtwoord kun je een diagnose of een medisch dossier niet meer wijzigen als het eenmaal is uitgelekt. Kleinere incidenten, zoals de datalekken bij Clover Health en AngMar, dragen bij aan een gestage stroom van lekken in de sector.
Het is de moeite waard om te volgen of Oracle het totaal bevestigt en het verschil tussen de cijfers verklaart. Een andere open vraag is of deze zaak het debat beïnvloedt over het wetsvoorstel voor cyberbeveiliging in de zorg dat nu naar het Huis van Afgevaardigden gaat.
