Ein Cyberangriff auf die alten Systeme für elektronische Gesundheitsakten von Oracle Health könnte persönliche und medizinische Daten von rund 20 Millionen Menschen gefährdet haben. Das berichtete Bloomberg unter Berufung auf einen Bericht des Büros des texanischen Generalstaatsanwalts. Die Zahl liegt deutlich über den Angaben in früheren Benachrichtigungen an Patienten und aufsichtsrechtlichen Einreichungen.
Oracle hat keine öffentliche Erklärung zur Zahl der Betroffenen abgegeben und lehnte es ab, die Zahl gegenüber Bloomberg zu kommentieren. Sollte sich die Zahl von fast 20 Millionen Menschen bestätigen, wäre der Vorfall einer der größten dokumentierten Datenschutzverletzungen im Gesundheitswesen in den Vereinigten Staaten.
Wie kam es zu dem Angriff?
Oracle informierte seine Kunden im März 2025 darüber, dass unbefugter Zugriff auf bestimmte Cerner-Daten erfolgt war, die auf einem alten Server gespeichert waren, der noch nicht in die Oracle Cloud migriert worden war. Das Unternehmen erklärte, die verfügbaren Beweise deuteten darauf hin, dass der Angreifer gestohlene Zugangsdaten eines Kunden verwendet habe, um irgendwann nach dem 22. Januar 2025 auf den Server zuzugreifen und die Daten anschließend auf einen entfernten Server zu kopieren.
Aufsichtsrechtliche Einreichungen im Bundesstaat Oregon zufolge erstreckte sich der Angriff vom 22. Januar bis zum 1. April 2025. Der Vorfall wurde am 20. Februar desselben Jahres entdeckt.
Welche Daten könnten betroffen gewesen sein?
Ein Beispiel für ein von Cerner bei den kalifornischen Aufsichtsbehörden eingereichtes Benachrichtigungsschreiben zeigt, dass zu den potenziell betroffenen Informationen Namen, Sozialversicherungsnummern sowie Daten aus medizinischen Unterlagen gehörten, etwa medizinische Aktennummern, Namen von Ärzten, Diagnosen, Medikamente, Untersuchungsergebnisse, Bilder sowie Informationen zur Versorgung und Behandlung.
Die bislang veröffentlichten Benachrichtigungen zeigen erhebliche Unterschiede beim Umfang der Auswirkungen zwischen den Bundesstaaten. Das Portal des texanischen Generalstaatsanwalts führte 2.992.244 betroffene Personen auf, während Benachrichtigungen in South Carolina und Washington jeweils auf rund 283.000 beziehungsweise 69.000 Betroffene hindeuteten.
Warum ist diese Nachricht wichtig?
Die Bedeutung des Vorfalls liegt nicht nur in der möglichen Zahl der Betroffenen, sondern auch in der Art der angegriffenen Daten. Der Zugriff auf medizinische Unterlagen in Verbindung mit Identifikationsdaten und Sozialversicherungsnummern kann die Risiken von Betrug und Verletzungen der Privatsphäre deutlich stärker erhöhen als das Durchsickern gewöhnlicher Kontaktdaten. Der Vorfall verdeutlicht außerdem die betrieblichen Risiken, die in alten Systemen fortbestehen können, während Unternehmen auf modernere Cloud-Infrastrukturen umsteigen.
Quellen berichteten damals, dass Erpressungsversuche gegen betroffene Krankenhäuser einer einzelnen Bedrohungsgruppe zugeschrieben wurden, die unter dem Namen „Andrew“ bekannt ist. Eine Verbindung zu einer bekannten Erpressergruppe oder Ransomware wurde jedoch nicht bekannt gegeben. Der Angreifer forderte Lösegeld in Höhe von mehreren Millionen Dollar in Kryptowährungen und richtete öffentliche Websites ein, um Druck auf die Opfer auszuüben und die Veröffentlichung oder den Verkauf der Daten zu verhindern.
Oracle übernahm Cerner im Juni 2022 für rund 28,3 Milliarden Dollar. Seitdem firmiert das Unternehmen als Oracle Health. Der größere Vergleichsfall ist der Ransomware-Angriff auf Change Healthcare im Jahr 2024, von dem nach veröffentlichten Zahlen 192,7 Millionen Menschen betroffen waren. Die endgültige Zahl der Betroffenen bei Oracle Health bleibt unbestätigt, bis das Unternehmen oder die Aufsichtsbehörden eine umfassende und belegte Zahl veröffentlichen.