Une fuite chez Oracle Health pourrait avoir exposé les données de près de 20 millions de personnes

Fuite chez Oracle Health : près de 20 millions de personnes pourraient être touchées selon un rapport texan, via un ancien serveur Cerner compromis.

Une fuite chez Oracle Health pourrait avoir exposé les données de près de 20 millions de personnes
Fuites de données

Image d’illustration générée par IA

L’ampleur de l’incident dépasserait largement les chiffres communiqués jusqu’ici

La fuite de données chez Oracle Health pourrait avoir touché près de 20 millions de personnes, soit bien plus que les chiffres jusque-là mentionnés dans les déclarations réglementaires des États et les notifications adressées aux patients.

Ce chiffre n’a pas été confirmé par Oracle. SecurityWeek a rapporté que Bloomberg avait obtenu cette estimation à partir d’un rapport du procureur général du Texas. Oracle a refusé de commenter auprès de Bloomberg et n’a pas communiqué publiquement de bilan global du nombre de personnes concernées.

Plusieurs déclarations réglementaires donnent des chiffres plus limités, propres à certaines juridictions. Une déclaration concernant Cerner sur le portail des fuites de données du procureur général du Texas fait état de 2 992 244 Texans touchés. Publiée le 2 octobre, elle ne précise pas l’année. Des notifications en Caroline du Sud et dans l’État de Washington font état d’environ 283 000 et 69 000 résidents concernés, respectivement.

Ces chiffres ne doivent pas être additionnés pour en tirer un total national. Ils portent sur des juridictions précises, et les informations disponibles ne permettent pas de déterminer si les méthodes de comptage ou les populations concernées se recoupent avec l’estimation de près de 20 millions de personnes.

Cette distinction est importante : il s’agit du nombre de personnes touchées, et non d’un total communiqué de fichiers volés, de dossiers médicaux ou d’entrées dans une base de données. Une même personne peut être associée à plusieurs dossiers.

L’intrusion a visé un ancien serveur de Cerner

L’incident concernait des données clients Cerner stockées sur un ancien serveur qui n’avait pas encore été migré vers Oracle Cloud. Grand fournisseur de dossiers médicaux électroniques, Cerner a été intégré à Oracle en juin 2022 dans le cadre d’une transaction évaluée à environ 28,3 milliards de dollars. L’activité exerce désormais sous le nom d’Oracle Health.

Oracle a indiqué avoir eu connaissance de l’incident de cybersécurité aux alentours du 20 février 2025. Des déclarations réglementaires de l’Oregon situent la période de la fuite entre le 22 janvier et le 1er avril 2025 et indiquent que sa découverte remonte au 20 février 2025.

Dans son avis adressé à ses clients, Oracle a déclaré que les éléments disponibles indiquaient que l’attaquant avait accédé au serveur à un moment donné après le 22 janvier 2025. L’entreprise a commencé à informer ses clients du secteur de la santé en mars 2025.

Les informations publiées ne précisent pas le nombre exact de clients Oracle Health, d’hôpitaux ou d’autres établissements touchés. Le chiffre annoncé de près de 20 millions de personnes ne doit donc pas être interprété comme le nombre d’organisations de santé compromises.

Des identifiants volés auraient permis l’exfiltration des données

Selon Oracle, l’accès initial au serveur a été rendu possible par le vol d’identifiants de clients. L’intrus aurait ensuite copié des données de l’ancien environnement vers un serveur distant.

Cette séquence évoque une compromission reposant sur des comptes plutôt que l’exploitation d’une vulnérabilité logicielle publiquement identifiée. Les informations citées ne mentionnent aucun CVE, aucune plage de versions de produit ni aucune évaluation officielle de la gravité de l’incident.

Plusieurs questions techniques importantes restent sans réponse dans les informations publiques : quel type de compte client a été compromis, quels privilèges lui étaient associés et comment l’accès a été maintenu. Les articles ne décrivent pas non plus les mécanismes d’authentification du serveur, sa configuration de journalisation ou son exposition au réseau.

Ces lacunes ne signifient pas qu’Oracle ou les clients concernés ne disposent pas de ces informations. Elles limitent simplement les conclusions que l’on peut tirer des déclarations citées ici.

Il importe également de distinguer les conclusions d’Oracle des faits confirmés de manière indépendante. L’explication par le vol d’identifiants, la chronologie de l’accès et le transfert vers un serveur distant proviennent tous de la description par Oracle des éléments disponibles. Le chiffre de près de 20 millions est issu d’informations distinctes portant sur un document du procureur général du Texas.

Les données exposées pourraient inclure des dossiers médicaux et des numéros de sécurité sociale

Un exemple de notification Cerner transmis aux autorités californiennes indiquait que les données concernées pouvaient inclure des noms et des numéros de sécurité sociale. Les données susceptibles d’avoir été touchées dans les dossiers médicaux comprenaient :

  • Les numéros de dossier médical
  • Les noms des médecins
  • Les diagnostics
  • Les médicaments prescrits
  • Les résultats d’examens
  • Les images médicales
  • Les informations sur les soins et les traitements

La formulation de cet avis est conditionnelle. Elle ne signifie pas que toutes les personnes concernées ont vu toutes les catégories de données citées exposées.

Cette combinaison de données reste toutefois sensible. Les noms et les numéros de sécurité sociale peuvent faciliter les fraudes à l’identité, tandis que les informations médicales peuvent révéler des pathologies, des traitements et d’autres détails privés qu’il est impossible de remplacer comme un mot de passe ou une carte de paiement.

Les informations citées ne font état d’aucun cas précis d’usurpation d’identité, de fraude médicale ou d’autre utilisation abusive consécutive à l’incident. Les préjudices potentiels doivent donc être distingués des abus avérés.

Si l’estimation de près de 20 millions de personnes se confirme, la fuite figurerait parmi les plus importantes compromissions de données de santé jamais recensées aux États-Unis, selon SecurityWeek. À titre de comparaison, l’attaque par rançongiciel de Change Healthcare en 2024 a touché 192,7 millions de personnes. Cette comparaison donne une idée de l’ampleur de l’incident, mais ne signifie pas que les deux intrusions ont suivi les mêmes méthodes ou entraîné les mêmes conséquences.

Les tentatives d’extorsion restent attribuées aux sources citées

BleepingComputer avait précédemment rapporté qu’une personne utilisant le nom « Andrew » avait tenté d’extorquer des hôpitaux concernés. Selon ses sources, l’individu réclamait plusieurs millions de dollars en cryptomonnaie en échange de la non-divulgation ou de la non-vente des informations volées.

L’individu aurait également créé des sites web publics consacrés à l’incident afin d’accentuer la pression sur les victimes. Toutefois, les informations disponibles ne permettent pas d’établir sa véritable identité ni de relier « Andrew » à un groupe connu de rançongiciel ou d’extorsion de données.

Ces éléments restent attribués aux sources de BleepingComputer. Ils ne doivent pas être considérés comme une attribution établie de manière indépendante ni comme la preuve que toutes les organisations touchées par l’incident d’Oracle Health ont reçu une demande d’extorsion.

De même, les informations rapportées ne permettent pas de savoir si la personne à l’origine de l’extorsion est celle qui a d’abord obtenu les identifiants et accédé au serveur. Le vol de données, leur revente et l’extorsion peuvent impliquer différents acteurs, mais les éléments disponibles ne permettent pas de trancher.

Que peuvent faire les patients et les établissements de santé ?

Les informations citées ne contiennent ni consignes techniques de confinement, ni obligation de réinitialiser les identifiants, ni autre mesure corrective précise communiquée par Oracle. Cela ne signifie pas qu’aucune instruction supplémentaire n’a été transmise directement aux clients.

Les établissements de santé ayant utilisé l’environnement Cerner concerné devraient se référer aux avis individuels d’Oracle pour déterminer l’étendue de l’incident. Ils peuvent également examiner les journaux d’authentification, les événements d’accès à distance et les transferts de données pendant la période indiquée dans leurs notifications. Toute mesure concernant les identifiants devrait suivre les instructions d’Oracle validées ainsi que celles de l’équipe de réponse aux incidents de l’établissement.

Les patients devraient d’abord vérifier s’ils ont reçu un avis de leur prestataire de soins ou de Cerner et examiner les catégories de données qui y sont mentionnées. La déclaration californienne citée en exemple ne prouve pas que le numéro de sécurité sociale ou le dossier médical complet de chaque personne a été exposé.

Si un avis confirme l’exposition d’un numéro de sécurité sociale, le gel du dossier de crédit auprès des principaux bureaux de crédit peut limiter l’ouverture de nouveaux comptes. Les patients peuvent également surveiller leurs rapports de crédit, leurs décomptes de prestations d’assurance et leurs portails de santé pour repérer toute activité inhabituelle.

Les messages inattendus faisant référence à des diagnostics, des rendez-vous ou des professionnels de santé appellent à la prudence. Les informations tirées de dossiers médicaux peuvent rendre les tentatives d’hameçonnage crédibles. Il est donc préférable de vérifier les demandes en appelant un numéro connu de l’organisation ou en se rendant sur son site officiel, plutôt que d’utiliser les coordonnées figurant dans le message.

À ce stade, la principale question sans réponse concerne l’ampleur de l’incident. Les déclarations réglementaires des États confirment que des millions de résidents ont été touchés dans certaines juridictions, tandis que le chiffre bien supérieur de près de 20 millions reste une estimation rapportée qu’Oracle n’a pas confirmée publiquement.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →