El impacto notificado supera con creces las cifras comunicadas hasta ahora
La brecha de seguridad que afectó a los datos de Oracle Health podría haber alcanzado a casi 20 millones de personas, una cifra muy superior a las que figuraban hasta ahora en notificaciones a pacientes y documentos estatales.
Oracle no ha confirmado ese total. SecurityWeek informó de que Bloomberg había obtenido la estimación de un informe de la fiscalía general de Texas. Oracle declinó hacer comentarios a Bloomberg y no ha divulgado públicamente el número total de personas afectadas.
Varios documentos presentados ante organismos reguladores recogen cifras más acotadas y específicas de cada jurisdicción. Una entrada relativa a Cerner en el portal de notificación de brechas de datos de la fiscalía general de Texas indica que 2.992.244 residentes del estado se vieron afectados. La entrada se publicó el 2 de octubre, aunque la fuente citada no especifica el año. Las notificaciones en Carolina del Sur y Washington señalan que se vieron afectados unos 283.000 y 69.000 residentes, respectivamente.
No se deben sumar esas cifras y considerarlas un total nacional. Corresponden a jurisdicciones concretas, y la información disponible no permite determinar si los métodos de recuento o las poblaciones afectadas coinciden con la estimación de casi 20 millones de personas.
La distinción también importa porque se trata del número de personas afectadas, no del total divulgado de archivos robados, historias clínicas o registros de bases de datos. Una persona puede tener varios registros asociados.
La intrusión afectó a un antiguo servidor de Cerner
El incidente afectó a datos de clientes de Cerner almacenados en un servidor antiguo que aún no se había migrado a Oracle Cloud. Cerner, uno de los principales proveedores de historias clínicas electrónicas, pasó a formar parte de Oracle en junio de 2022, tras una operación valorada en unos 28.300 millones de dólares. La empresa opera ahora como Oracle Health.
Oracle afirmó que tuvo conocimiento del incidente de ciberseguridad el 20 de febrero de 2025 o en torno a esa fecha. Los documentos presentados ante organismos reguladores de Oregón señalan que la brecha se produjo entre el 22 de enero y el 1 de abril de 2025, y sitúan su detección el 20 de febrero de 2025.
En el aviso enviado a sus clientes, Oracle indicó que las pruebas disponibles apuntaban a que el atacante había accedido al servidor en algún momento después del 22 de enero de 2025. La empresa empezó a notificar a sus clientes del sector sanitario en marzo de 2025.
La información publicada no precisa cuántos clientes, hospitales u otras instituciones de Oracle Health se vieron afectados. Por tanto, el total comunicado de casi 20 millones de personas no debe interpretarse como el número de organizaciones sanitarias cuyos sistemas fueron comprometidos.
El robo de credenciales habría permitido extraer datos
Según la versión de Oracle, el acceso inicial al servidor se obtuvo con credenciales robadas de un cliente. La empresa afirma que, a continuación, el intruso copió datos del entorno antiguo a un servidor remoto.
Esta secuencia apunta a un acceso no autorizado mediante una cuenta, no a la explotación de una vulnerabilidad de software identificada públicamente. La información citada no vincula el incidente con ningún CVE, rango de versiones de producto ni nivel de gravedad oficial.
La información divulgada no aclara varias cuestiones técnicas importantes: qué tipo de cuenta de cliente fue comprometida, qué privilegios tenía ni cómo se mantuvo el acceso. Tampoco describe los controles de autenticación del servidor, su configuración de registro de actividad o su exposición a la red.
La falta de esos datos no demuestra que Oracle o los clientes afectados no dispongan de ellos. Solo limita las conclusiones que pueden extraerse de la información citada aquí.
También es importante distinguir entre las conclusiones de Oracle y los hechos confirmados de forma independiente. La explicación basada en el robo de credenciales, la cronología del acceso y la transferencia a un servidor remoto proceden de la descripción que Oracle hizo de las pruebas disponibles. La cifra de casi 20 millones proviene de informaciones independientes sobre un documento de la fiscalía general de Texas.
Los datos expuestos podrían incluir historias clínicas y números de la Seguridad Social
Un ejemplo de notificación de Cerner presentado ante las autoridades de California indicaba que la información afectada podría haber incluido nombres y números de la Seguridad Social. Entre los datos médicos potencialmente implicados figuraban:
- Números de historia clínica
- Nombres de médicos
- Diagnósticos
- Medicamentos recetados
- Resultados de pruebas
- Imágenes médicas
- Información sobre la atención y los tratamientos
La notificación está redactada en términos condicionales. No demuestra que todas las personas afectadas tuvieran expuesta toda la información enumerada.
Aun así, la combinación de esos datos es delicada. Los nombres y números de la Seguridad Social pueden facilitar el fraude de identidad, mientras que la información médica puede revelar enfermedades, tratamientos y otros detalles privados que no se pueden cambiar como una contraseña o una tarjeta de pago.
La información citada no documenta casos concretos de robo de identidad, fraude médico u otros usos indebidos derivados del incidente. Por tanto, los daños potenciales deben distinguirse de los abusos confirmados.
Si se verifica la estimación de casi 20 millones de personas, la brecha se situaría entre las mayores filtraciones de datos sanitarios registradas en Estados Unidos, según SecurityWeek. A modo de comparación, el ataque de ransomware de 2024 contra Change Healthcare afectó a 192,7 millones de personas. La comparación sirve para dimensionar el incidente, pero no implica que ambas intrusiones emplearan los mismos métodos ni tuvieran las mismas consecuencias.
Las denuncias de extorsión siguen basándose en fuentes periodísticas
BleepingComputer informó anteriormente de que una persona que utilizaba el nombre «Andrew» había intentado extorsionar a hospitales afectados. Según sus fuentes, exigió millones de dólares en criptomonedas a cambio de no filtrar ni vender la información robada.
Al parecer, también creó sitios web públicos sobre el incidente para aumentar la presión sobre las víctimas. Sin embargo, la información disponible no permite conocer su identidad real ni vincular a «Andrew» con un grupo conocido de ransomware o extorsión de datos.
Estos detalles se atribuyen a fuentes de BleepingComputer. No deben considerarse una atribución confirmada de forma independiente ni una prueba de que todas las organizaciones afectadas por el incidente de Oracle Health recibieran una exigencia de extorsión.
Del mismo modo, la actividad denunciada no permite saber si quien llevó a cabo la extorsión fue la misma persona que obtuvo inicialmente las credenciales y accedió al servidor. El robo de datos, su distribución y la extorsión pueden involucrar a distintos participantes, pero las pruebas disponibles no permiten resolver esa cuestión en este caso.
Qué pueden hacer los pacientes y las organizaciones sanitarias
La información citada no incluye instrucciones técnicas de contención, requisitos para restablecer credenciales ni otras medidas concretas de mitigación por parte de Oracle. Esto no demuestra que la empresa no haya enviado otras indicaciones directamente a sus clientes.
Las organizaciones sanitarias que utilizaron el entorno de Cerner afectado deben consultar las notificaciones individuales de Oracle para determinar el alcance del incidente. También pueden revisar los registros de autenticación, los accesos remotos y la actividad de transferencia de datos durante el periodo indicado en sus avisos. Cualquier medida relativa a las credenciales debe ajustarse a las instrucciones validadas de Oracle y del equipo de respuesta a incidentes de la organización.
Los pacientes deben comprobar primero si han recibido una notificación de su proveedor sanitario o de Cerner e identificar qué categorías de datos indica que se vieron afectadas. El documento de California citado como ejemplo no demuestra que se hayan expuesto el número de la Seguridad Social o la historia clínica completa de todas las personas.
Si una notificación confirma que se ha expuesto un número de la Seguridad Social, solicitar el bloqueo del crédito a las principales agencias de información crediticia puede impedir que se abran nuevas cuentas. También conviene revisar los informes crediticios, las explicaciones de prestaciones del seguro y los portales sanitarios para detectar actividad inusual.
Hay que extremar la precaución ante mensajes inesperados que mencionen diagnósticos, citas o profesionales sanitarios. La información extraída de historias clínicas puede hacer que los intentos de phishing parezcan creíbles; por eso, es mejor verificar las solicitudes a través del número de teléfono conocido o el sitio web oficial de la organización, en lugar de usar los datos de contacto incluidos en un mensaje.
Por ahora, la principal incógnita sigue siendo el alcance. Los documentos estatales confirman que millones de residentes de jurisdicciones concretas se vieron afectados, mientras que la cifra mucho mayor, de casi 20 millones, sigue siendo una estimación publicada que Oracle no ha respaldado públicamente.




