Cibersegurança

Ataque à Oracle Health pode ter exposto dados de cerca de 20 milhões de pessoas

Dados do Gabinete do Procurador-Geral do Texas indicam que o ataque aos sistemas antigos da Cerner pertencentes à Oracle Health pode ter afetado cerca de 20 milhões de pessoas, número superior às estimativas divulgadas em notificações anteriores. Os possíveis dados incluíam informações pessoais e registros médicos, enquanto a Oracle não confirmou publicamente o número.

2026-10-08
4 min de leitura
6 visualizações
certi.news
Ataque à Oracle Health pode ter exposto dados de cerca de 20 milhões de pessoas

Um ataque cibernético contra os antigos sistemas de registros de saúde da Oracle Health pode ter exposto dados pessoais e médicos de cerca de 20 milhões de pessoas, segundo informou a Bloomberg, com base em um relatório do Gabinete do Procurador-Geral do Texas. Esse número é muito superior às quantidades mencionadas em notificações anteriores a pacientes e em documentos regulatórios.

A Oracle não divulgou uma declaração pública confirmando o número de pessoas afetadas e se recusou a comentar o dado quando questionada pela Bloomberg. Se o total de cerca de 20 milhões de pessoas for confirmado, o incidente se tornará um dos maiores vazamentos de dados de saúde registrados nos Estados Unidos.

Como ocorreu o ataque?

A Oracle informou seus clientes em março de 2025 sobre um acesso não autorizado a alguns dados da Cerner armazenados em um servidor antigo que ainda não havia sido transferido para a Oracle Cloud. A empresa afirmou que as evidências disponíveis indicavam que o invasor usou credenciais roubadas de um cliente para acessar o servidor em algum momento depois de 22 de janeiro de 2025 e, em seguida, copiou os dados para um servidor remoto.

Documentos apresentados às autoridades regulatórias do estado do Oregon indicam que o período do ataque se estendeu de 22 de janeiro a 1º de abril de 2025, enquanto o incidente foi descoberto em 20 de fevereiro do mesmo ano.

Que tipo de dados pode ter sido afetado?

Uma amostra de uma carta de notificação apresentada pela Cerner às autoridades regulatórias da Califórnia esclarece que as possíveis informações incluíam nomes das pessoas e números de seguridade social, além de dados presentes nos registros médicos, como números de prontuário, nomes de médicos, diagnósticos, medicamentos, resultados de exames, imagens e informações de atendimento e tratamento.

As notificações publicadas até o momento revelam uma grande variação no impacto entre os estados. O portal do procurador-geral do Texas listou 2.992.244 pessoas afetadas, enquanto notificações na Carolina do Sul e em Washington indicaram cerca de 283 mil e 69 mil pessoas, respectivamente.

Por que esta notícia é importante?

A importância do incidente não está apenas no possível número de pessoas afetadas, mas também na natureza dos dados visados. O acesso a registros médicos combinados com dados de identificação e números de seguridade social pode aumentar os riscos de fraude e violação de privacidade para além do que ocorreria com o vazamento de dados comuns de contato. O incidente também destaca os riscos operacionais que podem persistir em sistemas antigos mesmo durante a migração das organizações para arquiteturas de nuvem mais recentes.

Fontes disseram na época que as tentativas de extorsão contra os hospitais afetados foram atribuídas a um agente de ameaça individual conhecido como «Andrew», sem que fosse anunciada qualquer ligação com um grupo conhecido de extorsão ou ransomware. O invasor exigiu milhões de dólares em criptomoedas e criou sites públicos para pressionar as vítimas e impedir a publicação ou a venda dos dados.

A Oracle adquiriu a Cerner em junho de 2022 por uma transação avaliada em cerca de 28,3 bilhões de dólares, e a empresa passou desde então a operar sob o nome Oracle Health. A comparação mais ampla é o ataque de ransomware contra a Change Healthcare em 2024, que afetou 192,7 milhões de pessoas, segundo os números divulgados. O total final da Oracle Health continua incerto até que a empresa ou as autoridades regulatórias divulguem um número abrangente e comprovado.

Fonte da notícia
c
Autor

certi.news

Explore esta história

Tópicos e entidades relacionados

Na mesma categoria

Você também pode gostar

Ver todas as notícias