据Bloomberg援引得克萨斯州总检察长办公室的一份报告报道,针对Oracle Health旧版健康记录系统的网络攻击,可能使约2000万人的个人和医疗数据面临风险。这个数字远高于此前患者通知和监管文件中出现的人数。
Oracle尚未公开发布声明确认受影响人数,在Bloomberg询问这一数字时也拒绝置评。如果近2000人的规模得到确认,这起事件将成为美国有记录以来规模最大的医疗保健数据泄露事件之一。
黑客攻击是如何发生的?
Oracle于2025年3月通知客户,部分Cerner数据遭到未经授权的访问。这些数据存储在一台尚未迁移至Oracle Cloud的旧服务器上。该公司表示,现有证据显示,攻击者使用某客户被盗的凭据,在2025年1月22日之后的某个时间访问了服务器,随后将数据复制到一台远程服务器。
俄勒冈州监管机构提交的文件显示,入侵持续时间为2025年1月22日至4月1日,而事件于同年2月20日被发现。
哪些类型的数据可能受到影响?
Cerner向加利福尼亚州监管机构提交的一份通知样本显示,潜在涉及的信息包括个人姓名和社会安全号码,以及医疗记录中的数据,例如病历编号、医生姓名、诊断结果、药物、检查结果、影像,以及护理和治疗信息。
截至目前公布的通知显示,不同州受到影响的规模存在很大差异。得克萨斯州总检察长办公室的门户网站列出2,992,244名受影响者,而南卡罗来纳州和华盛顿州的通知分别显示约28.3万人和6.9万人受到影响。
为什么这则消息很重要?
这起事件的重要性不仅在于潜在受影响人数的规模,也在于遭到攻击的数据性质。医疗记录如果与身份识别信息和社会安全号码相结合,可能使欺诈和隐私侵犯风险高于普通联系信息泄露。该事件还凸显了机构向更新的云架构迁移期间,旧系统中仍可能存在的运营风险。
当时有消息称,对受影响医院实施勒索的尝试被归因于一个名为“Andrew”的单一威胁行为者,但没有宣布其与任何已知勒索团伙或勒索软件存在关联。攻击者要求支付数百万美元的加密货币,并建立公开网站向受害者施压,以阻止数据被发布或出售。
Oracle于2022年6月以约283亿美元的价格收购Cerner,此后该公司以Oracle Health的名义运营。规模更大的案例是2024年针对Change Healthcare的勒索软件攻击,根据公布的数据,该事件影响了1.927亿人。在Oracle或监管机构发布全面且经过确认的数字之前,Oracle Health事件的最终影响人数仍无法确定。