Oracle-Health-Datenleck: Zahl steigt auf fast 20 Millionen
Bei einem Cyberangriff auf die alten Cerner-Systeme von Oracle Health Anfang vergangenen Jahres sind persönliche und medizinische Daten von fast 20 Millionen Menschen abgeflossen. Die Zahl meldete Bloomberg unter Berufung auf einen Bericht des Generalstaatsanwalts von Texas.
Die neue Zahl liegt deutlich über den Angaben aus früheren Meldungen und Patientenbenachrichtigungen. Oracle hat sich öffentlich nicht dazu geäußert, wie viele Personen betroffen sind, und lehnte gegenüber Bloomberg einen Kommentar ab.
Cerner, ein Anbieter von Software für elektronische Patientenakten, gehört seit Juni 2022 zu Oracle. Bei der Übernahme wurde das Unternehmen mit rund 28,3 Milliarden Dollar bewertet. Das Geschäft läuft heute unter dem Namen Oracle Health.
Gestohlene Zugangsdaten und ein nicht migrierter Server
Oracle begann im März 2025 damit, Kunden aus dem Gesundheitswesen zu informieren. Nach eigenen Angaben erfuhr das Unternehmen "am oder um den 20. Februar 2025" von einem unbefugten Zugriff auf Cerner-Daten, die "auf einem alten Legacy-Server, der noch nicht in die Oracle Cloud migriert war", gespeichert waren.
Laut Oracle zeigten die Spuren, dass sich der Angreifer irgendwann nach dem 22. Januar 2025 mit gestohlenen Kundenzugangsdaten Zugang zu dem Server verschaffte. Anschließend kopierte er Daten auf einen entfernten Server.
Meldungen an die Behörden in Oregon geben als Zeitraum des Angriffs den 22. Januar bis 1. April 2025 an, als Datum der Entdeckung wird der 20. Februar 2025 genannt.
Ein einzelner Erpresser namens "Andrew"
Damals berichteten Quellen gegenüber BleepingComputer, dass die Erpressungsversuche gegen betroffene Krankenhäuser von einem einzelnen Angreifer stammten, der sich "Andrew" nannte. Er gab keine Verbindung zu einer bekannten Ransomware- oder Erpressergruppe an.
Der Hacker forderte Millionen Dollar in Kryptowährung dafür, die gestohlenen Daten nicht zu veröffentlichen oder zu verkaufen. Um den Druck zu erhöhen, richtete er zudem öffentliche Websites zu dem Vorfall ein.
Meldungen der Bundesstaaten zeigen das Ausmaß
Cerners Eintrag im Datenleck-Portal des texanischen Generalstaatsanwalts, veröffentlicht am 2. Oktober, nennt 2.992.244 betroffene Einwohner von Texas. In South Carolina und Washington eingereichte Meldungen führen rund 283.000 beziehungsweise 69.000 Betroffene auf.
Ein Musterschreiben, das Cerner bei den Behörden in Kalifornien eingereicht hat, listet die betroffenen Daten auf:
"Zu den von diesem Vorfall betroffenen personenbezogenen Daten können Ihr Name, Ihre Sozialversicherungsnummer sowie Informationen aus Ihren Patientenakten gehört haben, etwa Patientennummern, Ärzte, Diagnosen, Medikamente, Testergebnisse, Bildaufnahmen, Versorgung und Behandlung", heißt es in dem Schreiben.
Bestätigt sich die Zahl von fast 20 Millionen, würde der Vorfall zu den größten jemals gemeldeten Datenlecks im US-Gesundheitswesen zählen. Nur wenige Vorfälle waren größer. Einer davon ist der Ransomware-Angriff auf Change Healthcare im Jahr 2024, von dem 192,7 Millionen Menschen betroffen waren.
Unsere Einschätzung
Der Fall Oracle Health zeigt, wie ein Datenleck zunächst überschaubar wirken und dann wachsen kann, sobald sich die Meldungen der einzelnen Bundesstaaten häufen. Jeder US-Bundesstaat hat eigene Meldevorschriften, deshalb ergibt sich das Gesamtbild oft nur Stück für Stück. Wer davon ausgehen muss, dass seine Daten bei Gesundheitsdienstleistern mit Cerner-Systemen liegen, sollte die früheren, niedrigeren Zahlen nicht für das letzte Wort halten.
Auch der Einfallsweg ist aufschlussreich. Gestohlene Zugangsdaten und ein Altserver, der noch auf seine Migration wartet, sind keine exotischen Angriffswege. Sie deuten auf ein bekanntes Problem hin: Alte Systeme bleiben während des Umzugs in die Cloud online, ohne so gut geschützt zu sein wie neuere. Andere Vorfälle der jüngsten Zeit, etwa der ShinyHunters-Angriff, der auf einen versäumten Patch zurückgeführt wird, legen nahe, dass Lücken bei der grundlegenden Wartung immer wieder schweren Schaden anrichten.
Gesundheitsdaten sind besonders sensibel. Anders als ein Passwort lassen sich eine Diagnose oder eine Patientenakte nicht ändern, wenn sie erst einmal abgeflossen sind. Kleinere Vorfälle wie die Datenlecks bei Clover Health und AngMar reihen sich in einen stetigen Strom von Datenpannen in der Branche ein.
Es lohnt sich zu beobachten, ob Oracle die Gesamtzahl bestätigt und die Lücke zwischen den Angaben erklärt. Offen ist auch, ob der Fall die Debatte über das Gesetz zur Cybersicherheit im Gesundheitswesen prägt, das nun im Repräsentantenhaus liegt.
