Oracle Health: la brecha afecta ya a casi 20 millones

Oracle Health: la brecha afecta ya a casi 20 millones

Un ciberataque contra los sistemas heredados de Cerner de Oracle Health a principios del año pasado comprometió los datos personales y médicos de casi 20 millones de personas. Bloomberg publicó la cifra a partir de un informe del fiscal general de Texas.

El nuevo número es muy superior a los recuentos de las notificaciones anteriores a los reguladores y a los pacientes. Oracle no ha dicho públicamente cuántas personas se han visto afectadas y declinó hacer comentarios a Bloomberg.

Cerner, que vende software de historia clínica electrónica (HCE), pasó a formar parte de Oracle en junio de 2022 en una operación que valoró la compañía en unos 28.300 millones de dólares. El negocio opera ahora bajo el nombre de Oracle Health.

Credenciales robadas y un servidor sin migrar

Oracle empezó a avisar a sus clientes del sector sanitario en marzo de 2025. La empresa explicó que supo "el 20 de febrero de 2025 o en torno a esa fecha" de un acceso no autorizado a datos de Cerner almacenados "en un antiguo servidor heredado que aún no se había migrado a Oracle Cloud".

Según Oracle, las pruebas indicaban que el atacante utilizó credenciales robadas de clientes para entrar en el servidor en algún momento posterior al 22 de enero de 2025. Después copió los datos a un servidor remoto.

Las notificaciones presentadas ante los reguladores de Oregón sitúan el periodo de la brecha entre el 22 de enero y el 1 de abril de 2025, con el 20 de febrero de 2025 como fecha de detección.

Un extorsionador solitario llamado "Andrew"

En su momento, varias fuentes contaron a BleepingComputer que los intentos de extorsión contra los hospitales afectados procedían de un único actor que se hacía llamar "Andrew". El atacante no afirmó tener vínculos con ningún grupo conocido de ransomware o de extorsión.

El hacker exigió millones de dólares en criptomonedas a cambio de no filtrar ni vender los datos robados. Para presionar aún más, también creó webs públicas sobre la brecha.

Las notificaciones estatales muestran la magnitud

La entrada de Cerner en el portal de brechas de datos del fiscal general de Texas, publicada el 2 de octubre, recoge 2.992.244 tejanos afectados. Las notificaciones presentadas en Carolina del Sur y Washington hablan de unos 283.000 y 69.000 residentes afectados, respectivamente.

Una carta modelo que Cerner presentó ante los reguladores de California detalla los datos implicados:

"La información personal implicada en este incidente puede haber incluido su nombre, su número de la Seguridad Social e información contenida en las historias clínicas de los pacientes, como números de historia clínica, médicos, diagnósticos, medicamentos, resultados de pruebas, imágenes, atención y tratamiento", dice la carta.

Si se confirma la cifra de casi 20 millones, el incidente se situaría entre las mayores brechas de datos sanitarios jamás comunicadas en EE. UU. Solo unos pocos casos han sido mayores. Uno de ellos es el ataque de ransomware de 2024 contra Change Healthcare, que afectó a 192,7 millones de personas.

Nuestro análisis

El caso de Oracle Health demuestra cómo una brecha puede parecer moderada al principio y crecer a medida que se acumulan las notificaciones estatales. Cada estado de EE. UU. tiene sus propias normas de notificación, así que la imagen completa suele aparecer por partes. Los lectores cuyos datos puedan estar en manos de proveedores sanitarios que usan sistemas de Cerner no deberían dar por hecho que los recuentos anteriores, más bajos, eran definitivos.

La forma de entrada también importa. Unas credenciales robadas y un servidor heredado pendiente de migración no son vías de ataque exóticas. Apuntan a un problema conocido: sistemas antiguos que siguen en línea durante las transiciones a la nube sin la misma protección que los nuevos. Otros incidentes recientes, como la brecha de ShinyHunters vinculada a un parche no aplicado, sugieren que las carencias en el mantenimiento básico siguen causando daños graves.

Los datos sanitarios son especialmente sensibles. A diferencia de una contraseña, un diagnóstico o una historia clínica no se pueden cambiar una vez filtrados. Incidentes más pequeños, como las brechas de Clover Health y AngMar, se suman a un goteo constante de exposiciones en el sector.

Conviene estar atentos a si Oracle confirma el total y explica la diferencia entre las cifras. Otra cuestión pendiente es si este caso influirá en el debate sobre el proyecto de ley de ciberseguridad sanitaria que ahora pasa a la Cámara de Representantes.