Un ciberataque dirigido contra los antiguos sistemas de historiales médicos de Oracle Health pudo haber expuesto los datos personales y médicos de unas 20 millones de personas, según informó Bloomberg, citando un informe de la oficina del fiscal general de Texas. Esta cifra supera ampliamente los números que aparecieron en notificaciones anteriores a pacientes y en presentaciones regulatorias.
Oracle no ha emitido una declaración pública que confirme el número de afectados y rechazó hacer comentarios sobre la cifra cuando Bloomberg le preguntó. Si se confirma el total de cerca de 20 millones de personas, el incidente se convertiría en uno de los mayores hackeos de datos sanitarios registrados en Estados Unidos.
¿Cómo ocurrió el hackeo?
Oracle informó a sus clientes en marzo de 2025 de que se había producido un acceso no autorizado a algunos datos de Cerner almacenados en un servidor antiguo que aún no había sido trasladado a Oracle Cloud. La empresa afirmó que las pruebas disponibles indican que el atacante utilizó las credenciales robadas de uno de los clientes para acceder al servidor en algún momento posterior al 22 de enero de 2025 y después copió los datos a un servidor remoto.
Las presentaciones de los organismos reguladores del estado de Oregón indican que el periodo de la intrusión se extendió del 22 de enero al 1 de abril de 2025, mientras que el incidente fue descubierto el 20 de febrero del mismo año.
¿Qué tipo de datos pudieron verse afectados?
Una muestra de la carta de notificación presentada por Cerner ante los organismos reguladores de California indica que la posible información incluía los nombres de las personas y sus números de la Seguridad Social, además de datos contenidos en los historiales médicos, como números de expediente médico, nombres de médicos, diagnósticos, medicamentos, resultados de pruebas, imágenes e información sobre atención y tratamiento.
Las notificaciones publicadas hasta ahora revelan una gran variación en el alcance del impacto entre los estados. El portal del fiscal general de Texas registró 2.992.244 personas afectadas, mientras que las notificaciones de Carolina del Sur y Washington señalaron aproximadamente 283.000 y 69.000, respectivamente.
¿Por qué es importante esta noticia?
La importancia del incidente no radica únicamente en el posible número de afectados, sino también en la naturaleza de los datos objetivo. El acceso a historiales médicos combinados con datos identificativos y números de la Seguridad Social puede elevar los riesgos de fraude y vulneración de la privacidad más allá de lo que supondría la filtración de datos de contacto ordinarios. El incidente también pone de relieve los riesgos operativos que pueden persistir en los sistemas antiguos incluso mientras las organizaciones migran a arquitecturas en la nube más modernas.
Fuentes indicaron en ese momento que los intentos de extorsión contra los hospitales afectados se atribuyeron a un actor de amenazas individual conocido como «Andrew», sin que se anunciara ninguna relación con una banda de extorsión o con un ransomware conocido. El atacante exigió millones de dólares en criptomonedas y creó sitios web públicos para presionar a las víctimas e impedir que los datos fueran publicados o vendidos.
Oracle adquirió Cerner en junio de 2022 en una operación valorada en unos 28.300 millones de dólares, y desde entonces la empresa opera bajo el nombre de Oracle Health. La comparación más importante es el ataque de ransomware contra Change Healthcare en 2024, que afectó a 192,7 millones de personas según las cifras divulgadas. El total definitivo de Oracle Health sigue sin confirmarse hasta que la empresa o los organismos reguladores publiquen una cifra completa y verificada.