Oracle-Health-Datenpanne könnte Daten von fast 20 Millionen Menschen offengelegt haben

Fast 20 Millionen könnten von Oracle-Health-Panne betroffen sein, laut Berichten, unbestätigt. Älterer Cerner-Server, Zugriff laut Oracle via Zugangsdaten.

Oracle-Health-Datenpanne könnte Daten von fast 20 Millionen Menschen offengelegt haben
Datenlecks

Illustration mit KI erzeugt

Auswirkungen laut Berichten deutlich größer als zunächst mitgeteilt

Die Zahl der Menschen, die von der Datenpanne bei Oracle Health betroffen sind, könnte sich der Marke von 20 Millionen nähern. Damit läge sie deutlich über den Zahlen, die zuvor aus Meldungen an US-Bundesstaaten und Benachrichtigungen an Patienten hervorgingen.

Oracle hat diese Zahl nicht bestätigt. Wie SecurityWeek berichtete, stammt die Schätzung aus einem Bericht der Generalstaatsanwaltschaft von Texas, den Bloomberg eingesehen hat. Oracle lehnte gegenüber Bloomberg eine Stellungnahme ab und hat bislang keine Gesamtzahl der betroffenen Personen öffentlich gemacht.

Einige Meldungen an Aufsichtsbehörden nennen niedrigere, auf einzelne Bundesstaaten beschränkte Zahlen. Ein Eintrag zu Cerner im Datenpannenportal der texanischen Generalstaatsanwaltschaft führt 2.992.244 betroffene Einwohner von Texas auf. Der Eintrag wurde am 2. Oktober veröffentlicht; aus der angegebenen Quelle geht jedoch nicht hervor, in welchem Jahr. In Meldungen aus South Carolina und Washington ist von rund 283.000 beziehungsweise 69.000 betroffenen Einwohnern die Rede.

Diese Zahlen sollten nicht addiert und als landesweite Gesamtzahl behandelt werden. Sie beziehen sich auf bestimmte Bundesstaaten, und aus den verfügbaren Berichten geht nicht hervor, ob sich die Zählweisen oder die betroffenen Personengruppen mit der Schätzung von fast 20 Millionen überschneiden.

Wichtig ist auch die Unterscheidung zwischen der Zahl betroffener Personen und einer Gesamtzahl gestohlener Dateien, Patientenakten oder Datenbankeinträge. Einer Person können mehrere Datensätze zugeordnet sein.

Angriff auf einen älteren Cerner-Server

Bei dem Vorfall ging es um Kundendaten von Cerner, die auf einem älteren Server gespeichert waren, der noch nicht in die Oracle Cloud migriert worden war. Cerner, ein bedeutender Anbieter elektronischer Patientenakten, wurde im Juni 2022 durch eine Transaktion im Wert von rund 28,3 Milliarden US-Dollar Teil von Oracle. Das Unternehmen firmiert inzwischen als Oracle Health.

Oracle zufolge wurde der Konzern um den 20. Februar 2025 auf den Cybervorfall aufmerksam. Meldungen an Aufsichtsbehörden in Oregon geben den Zeitraum der Datenpanne mit dem 22. Januar bis zum 1. April 2025 an und nennen den 20. Februar 2025 als Entdeckungsdatum.

In einer Mitteilung an Kunden erklärte Oracle, den vorliegenden Erkenntnissen zufolge habe der Angreifer irgendwann nach dem 22. Januar 2025 auf den Server zugegriffen. Im März 2025 begann das Unternehmen, Kunden aus dem Gesundheitswesen zu informieren.

Die Berichte nennen keine genaue Zahl der betroffenen Oracle-Health-Kunden, Krankenhäuser oder sonstigen Einrichtungen. Die gemeldete Schätzung von fast 20 Millionen Menschen ist daher nicht als Zahl der kompromittierten Gesundheitsorganisationen zu verstehen.

Gestohlene Zugangsdaten ermöglichten offenbar den Abfluss von Daten

Oracle zufolge verschaffte sich der Angreifer mit gestohlenen Zugangsdaten eines Kunden zunächst Zugriff auf den Server. Anschließend habe der Eindringling Daten aus der älteren Umgebung auf einen entfernten Server kopiert.

Der geschilderte Ablauf deutet auf einen Angriff über ein Benutzerkonto hin und nicht auf die Ausnutzung einer öffentlich bekannten Softwarelücke. In den zitierten Berichten werden weder eine CVE noch betroffene Produktversionen oder eine offizielle Schweregradbewertung genannt.

Wichtige technische Fragen bleiben öffentlich unbeantwortet: Dazu gehört, welche Art von Kundenkonto kompromittiert wurde, über welche Berechtigungen es verfügte und wie der Zugriff aufrechterhalten wurde. Die Berichte enthalten auch keine Angaben zu den Authentifizierungsmaßnahmen, der Protokollierung oder der Netzwerkanbindung des Servers.

Daraus lässt sich nicht schließen, dass Oracle oder den betroffenen Kunden diese Informationen fehlen. Es schränkt lediglich ein, welche Schlussfolgerungen sich aus den hier zitierten Mitteilungen ziehen lassen.

Auch die Unterscheidung zwischen Oracles Erkenntnissen und unabhängig bestätigten Fakten ist bedeutsam. Die Erklärung mit den gestohlenen Zugangsdaten, der Zeitrahmen des Zugriffs und die Übertragung auf einen entfernten Server beruhen auf Oracles Darstellung der vorliegenden Beweise. Die Zahl von fast 20 Millionen stammt dagegen aus separaten Berichten über ein Dokument der texanischen Generalstaatsanwaltschaft.

Zu den offengelegten Daten könnten Gesundheitsdaten und Sozialversicherungsnummern gehören

In einer Beispielbenachrichtigung von Cerner, die bei den kalifornischen Aufsichtsbehörden eingereicht wurde, heißt es, zu den möglicherweise betroffenen Informationen hätten Namen und Sozialversicherungsnummern gehört. Betroffen sein könnten außerdem folgende Daten aus Patientenakten:

  • Patientenaktennummern
  • Namen von Ärzten
  • Diagnosen
  • Verschreibungen
  • Testergebnisse
  • Medizinische Bilder
  • Angaben zu Versorgung und Behandlung

Die Benachrichtigung ist ausdrücklich vorsichtig formuliert. Sie belegt nicht, dass bei jeder betroffenen Person alle genannten Datenarten offengelegt wurden.

Die Kombination der Daten ist dennoch heikel. Namen und Sozialversicherungsnummern können Identitätsbetrug ermöglichen. Gesundheitsdaten können Krankheiten, Behandlungen und weitere private Informationen offenlegen, die sich nicht wie ein Passwort oder eine Zahlungskarte ersetzen lassen.

Die zitierten Berichte dokumentieren keine konkreten Fälle von anschließendem Identitätsdiebstahl, Abrechnungsbetrug im Gesundheitswesen oder anderem Missbrauch. Mögliche Schäden sind daher von bestätigtem Missbrauch zu unterscheiden.

Sollte sich die Schätzung von fast 20 Millionen bestätigen, wäre die Datenpanne laut SecurityWeek eine der größten bislang in den USA registrierten Kompromittierungen von Gesundheitsdaten. Zum Vergleich: Der Ransomware-Angriff auf Change Healthcare im Jahr 2024 betraf 192,7 Millionen Menschen. Der Vergleich verdeutlicht das Ausmaß, bedeutet aber nicht, dass die beiden Angriffe auf dieselbe Weise abliefen oder identische Folgen hatten.

Erpressungsversuche laut Medienberichten

BleepingComputer berichtete zuvor, dass eine Person unter dem Namen „Andrew“ versucht habe, betroffene Krankenhäuser zu erpressen. Den Quellen des Mediums zufolge forderte der Angreifer Millionenbeträge in Kryptowährung und drohte damit, die gestohlenen Informationen andernfalls zu veröffentlichen oder zu verkaufen.

Berichten zufolge richtete die Person außerdem öffentliche Websites zu dem Vorfall ein, um den Druck auf die Opfer zu erhöhen. Die verfügbaren Informationen belegen jedoch weder die tatsächliche Identität der Person noch eine Verbindung von „Andrew“ zu einer bekannten Ransomware- oder Datenerpressergruppe.

Diese Angaben beruhen auf Quellen von BleepingComputer. Sie sind weder als unabhängig bestätigte Zuordnung zu verstehen noch als Beleg dafür, dass jede von dem Oracle-Health-Vorfall betroffene Organisation eine Erpressungsforderung erhielt.

Aus den gemeldeten Aktivitäten geht auch nicht hervor, ob die erpressende Person mit dem Angreifer identisch war, der zunächst die Zugangsdaten erlangte und auf den Server zugriff. Datendiebstahl, der Handel mit Daten und Erpressung können von verschiedenen Beteiligten ausgehen. Die verfügbaren Belege klären diese Frage jedoch nicht.

Was Patienten und Gesundheitseinrichtungen tun können

Die zitierten Berichte enthalten keine technischen Anweisungen zur Eindämmung des Vorfalls, keine Vorgaben zum Zurücksetzen von Zugangsdaten und keine anderen konkreten Abhilfemaßnahmen von Oracle. Daraus folgt nicht, dass Kunden keine weiteren Hinweise direkt erhalten haben.

Gesundheitseinrichtungen, die die betroffene Cerner-Umgebung genutzt haben, sollten anhand ihrer persönlichen Mitteilungen von Oracle den Umfang des Vorfalls feststellen. Außerdem können sie für den in den Benachrichtigungen genannten Zeitraum Authentifizierungsprotokolle, Ereignisse beim Fernzugriff und Datenübertragungen überprüfen. Änderungen an Zugangsdaten sollten sich nach geprüften Anweisungen von Oracle und dem eigenen Incident-Response-Team richten.

Patienten sollten zunächst feststellen, ob sie von ihrem Gesundheitsdienstleister oder von Cerner benachrichtigt wurden, und prüfen, welche Datenarten laut Mitteilung betroffen waren. Die Beispielmeldung aus Kalifornien ist kein Beleg dafür, dass bei allen Betroffenen Sozialversicherungsnummern oder vollständige Patientenakten offengelegt wurden.

Wenn eine Mitteilung bestätigt, dass eine Sozialversicherungsnummer betroffen ist, kann eine Kreditsperre bei den großen Kreditauskunfteien die Eröffnung neuer Konten erschweren. Patienten können außerdem ihre Kreditauskünfte, Leistungsabrechnungen der Krankenversicherung und Patientenportale auf unbekannte Aktivitäten prüfen.

Unerwartete Nachrichten, in denen Diagnosen, Termine oder behandelnde Ärzte erwähnt werden, sollten besonders vorsichtig behandelt werden. Informationen aus Patientenakten können Phishing-Nachrichten glaubwürdig erscheinen lassen. Empfänger sollten Anfragen deshalb über eine bekannte Telefonnummer oder die offizielle Website der Organisation überprüfen und nicht über Kontaktdaten, die in einer Nachricht stehen.

Vorerst bleibt das Ausmaß der zentrale ungeklärte Punkt. Meldungen aus einzelnen Bundesstaaten bestätigen, dass dort Millionen Einwohner betroffen sind. Die deutlich höhere Schätzung von fast 20 Millionen bleibt hingegen eine veröffentlichte Zahl, zu der sich Oracle nicht öffentlich bekannt hat.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →