Oracle Health : près de 20 millions de personnes touchées
Une cyberattaque visant les anciens systèmes Cerner d'Oracle Health, début de l'an dernier, a compromis les données personnelles et médicales de près de 20 millions de personnes. C'est ce qu'a rapporté Bloomberg, en s'appuyant sur un rapport du procureur général du Texas.
Ce nouveau chiffre dépasse de loin ceux des déclarations précédentes et des notifications envoyées aux patients. Oracle ne s'est pas exprimé publiquement sur le nombre de personnes concernées et n'a pas souhaité répondre à Bloomberg.
Cerner, éditeur de logiciels de dossier médical électronique, a rejoint Oracle en juin 2022, dans le cadre d'une opération qui valorisait l'entreprise à environ 28,3 milliards de dollars. L'activité porte désormais le nom d'Oracle Health.
Des identifiants volés et un serveur pas encore migré
Oracle a commencé à prévenir ses clients du secteur de la santé en mars 2025. L'entreprise a indiqué avoir appris "le 20 février 2025 ou aux alentours de cette date" qu'un accès non autorisé avait visé des données Cerner stockées "sur un ancien serveur hérité, pas encore migré vers l'Oracle Cloud".
Selon Oracle, les éléments recueillis montrent que l'attaquant a utilisé des identifiants clients volés pour accéder au serveur à un moment donné après le 22 janvier 2025. Il a ensuite copié les données vers un serveur distant.
Les déclarations déposées auprès des autorités de l'Oregon situent la période de la fuite entre le 22 janvier et le 1er avril 2025, la date de découverte étant fixée au 20 février 2025.
Un maître chanteur isolé nommé "Andrew"
À l'époque, des sources avaient indiqué à BleepingComputer que les tentatives d'extorsion visant les hôpitaux touchés venaient d'un seul acteur malveillant se faisant appeler "Andrew". Celui-ci ne revendiquait aucun lien avec un groupe de ransomware ou d'extorsion connu.
Le pirate réclamait des millions de dollars en cryptomonnaie en échange de la promesse de ne pas divulguer ni vendre les données volées. Pour faire monter la pression, il avait aussi mis en ligne des sites publics consacrés à la fuite.
Les déclarations des États révèlent l'ampleur
La fiche de Cerner sur le portail des fuites de données du procureur général du Texas, publiée le 2 octobre, fait état de 2 992 244 Texans touchés. Les notifications déposées en Caroline du Sud et dans l'État de Washington recensent respectivement environ 283 000 et 69 000 résidents concernés.
Un modèle de lettre déposé par Cerner auprès des autorités californiennes détaille les données en cause :
"Les informations personnelles concernées par cet incident peuvent inclure votre nom, votre numéro de sécurité sociale et des informations figurant dans les dossiers médicaux des patients, comme les numéros de dossier médical, les médecins, les diagnostics, les médicaments, les résultats d'examens, les images, les soins et les traitements", indique la lettre.
Si le chiffre de près de 20 millions se confirme, l'incident figurerait parmi les plus importantes fuites de données de santé jamais signalées aux États-Unis. Seuls quelques incidents ont été plus graves. Parmi eux, l'attaque par ransomware contre Change Healthcare en 2024, qui avait touché 192,7 millions de personnes.
Notre analyse
L'affaire Oracle Health montre comment une fuite peut sembler modérée au départ, puis prendre de l'ampleur à mesure que les déclarations des États s'accumulent. Chaque État américain a ses propres règles de notification, si bien que la vue d'ensemble n'apparaît souvent que par morceaux. Les lecteurs dont les données pourraient être détenues par des établissements de santé utilisant les systèmes Cerner ne devraient pas considérer les premiers chiffres, plus faibles, comme définitifs.
Le mode d'intrusion compte aussi. Des identifiants volés et un ancien serveur en attente de migration n'ont rien de vecteurs d'attaque exotiques. Ils renvoient à un problème bien connu : de vieux systèmes qui restent en ligne pendant la transition vers le cloud, sans bénéficier de la même protection que les plus récents. D'autres incidents récents, comme la fuite de ShinyHunters liée à un correctif oublié, laissent penser que des lacunes de maintenance élémentaires continuent de causer de sérieux dégâts.
Les données de santé sont particulièrement sensibles. Contrairement à un mot de passe, un diagnostic ou un dossier médical ne peut pas être modifié une fois divulgué. Des incidents de moindre ampleur, comme les fuites chez Clover Health et AngMar, s'ajoutent à un flot continu d'expositions dans le secteur.
Reste à voir si Oracle confirmera le total et expliquera l'écart entre les chiffres. Autre question en suspens : cette affaire pèsera-t-elle sur le débat autour du projet de loi sur la cybersécurité dans la santé, désormais transmis à la Chambre des représentants ?
