La violazione di Oracle Health potrebbe aver esposto i dati di quasi 20 milioni di persone

Violazione Oracle Health su server Cerner legacy: quasi 20 milioni di persone potenzialmente coinvolte, possibili dati sanitari. Stima non confermata.

La violazione di Oracle Health potrebbe aver esposto i dati di quasi 20 milioni di persone
Data Breach

Immagine illustrativa generata con AI

L’impatto stimato supera di gran lunga quello indicato nelle prime notifiche

La violazione dei dati di Oracle Health potrebbe aver coinvolto quasi 20 milioni di persone, una cifra nettamente superiore ai totali emersi finora dalle segnalazioni statali e dagli avvisi ai pazienti.

Non si tratta di un totale confermato da Oracle. SecurityWeek ha riferito che Bloomberg ha ottenuto la stima da un rapporto del procuratore generale del Texas. Oracle non ha voluto commentare la notizia con Bloomberg e non ha reso noto pubblicamente il numero complessivo delle persone coinvolte.

Alcune segnalazioni alle autorità di regolamentazione riportano dati più circoscritti, riferiti a singoli Stati. La scheda Cerner nel portale del procuratore generale del Texas dedicato alle violazioni dei dati indica che sono stati coinvolti 2.992.244 residenti dello Stato. La scheda è stata pubblicata il 2 ottobre, ma la fonte citata non specifica l’anno. Le notifiche in South Carolina e nello Stato di Washington indicano rispettivamente circa 283.000 e 69.000 residenti coinvolti.

Questi numeri non vanno sommati e considerati un totale nazionale. Si riferiscono a specifici territori e le informazioni disponibili non chiariscono se i criteri di conteggio o le persone coinvolte si sovrappongano alla stima di quasi 20 milioni.

È importante anche distinguere il numero di persone coinvolte dal totale non dichiarato dei file sottratti, delle cartelle cliniche o delle voci presenti nei database. Una stessa persona può essere associata a più record.

L’intrusione ha coinvolto un vecchio server Cerner

L’incidente ha riguardato i dati dei clienti Cerner conservati su un vecchio server, non ancora migrato a Oracle Cloud. Cerner, uno dei principali fornitori di cartelle cliniche elettroniche, è entrata a far parte di Oracle nel giugno 2022, con un’operazione del valore di circa 28,3 miliardi di dollari. Oggi l’azienda opera con il nome Oracle Health.

Oracle ha dichiarato di aver rilevato l’incidente di cybersecurity intorno al 20 febbraio 2025. Le segnalazioni delle autorità dell’Oregon indicano come periodo della violazione quello compreso tra il 22 gennaio e il 1° aprile 2025 e riportano il 20 febbraio 2025 come data di rilevamento.

Nella comunicazione ai clienti, Oracle ha affermato che le prove disponibili indicavano che l’aggressore aveva avuto accesso al server in un momento successivo al 22 gennaio 2025. L’azienda ha iniziato a informare i clienti del settore sanitario nel marzo 2025.

Le notizie disponibili non indicano con precisione quanti clienti Oracle Health, ospedali o altri enti siano stati coinvolti. Di conseguenza, la stima di quasi 20 milioni di persone non va interpretata come il numero delle organizzazioni sanitarie compromesse.

Le credenziali sottratte avrebbero permesso di esfiltrare i dati

Secondo la ricostruzione di Oracle, l’accesso iniziale al server è avvenuto tramite credenziali di un cliente sottratte. L’intruso avrebbe poi copiato i dati dall’ambiente legacy a un server remoto.

Questa sequenza indica una compromissione basata su un account, anziché lo sfruttamento di una vulnerabilità software identificata pubblicamente. Le notizie citate non associano all’incidente alcun CVE, intervallo di versioni del prodotto o livello di gravità ufficiale.

Restano senza risposta importanti domande tecniche: per esempio, quale tipo di account cliente sia stato compromesso, quali privilegi avesse e in che modo sia stato mantenuto l’accesso. Le notizie non descrivono neppure i controlli di autenticazione del server, la configurazione dei log o la sua esposizione alla rete.

Queste lacune non dimostrano che Oracle o i clienti coinvolti non dispongano di tali informazioni. Limitano soltanto le conclusioni che si possono trarre dalle comunicazioni citate in questo articolo.

È importante distinguere anche tra le conclusioni di Oracle e i fatti confermati in modo indipendente. La spiegazione basata sulle credenziali sottratte, la cronologia degli accessi e il trasferimento a un server remoto provengono dalla ricostruzione di Oracle delle prove disponibili. La stima di quasi 20 milioni di persone deriva invece da una notizia separata, basata su un documento del procuratore generale del Texas.

I dati esposti potrebbero includere cartelle cliniche e numeri di previdenza sociale

Un esempio di notifica Cerner presentata alle autorità della California afferma che i dati coinvolti potrebbero comprendere nomi e numeri di previdenza sociale. Tra le informazioni potenzialmente interessate presenti nelle cartelle cliniche figuravano:

  • Numeri delle cartelle cliniche
  • Nomi dei medici
  • Diagnosi
  • Farmaci prescritti
  • Risultati degli esami
  • Immagini mediche
  • Dettagli sulle cure e sui trattamenti

La notifica usa una formulazione ipotetica. Non afferma che tutti i dati elencati siano stati esposti per ogni persona coinvolta.

La combinazione di queste informazioni è comunque delicata. Nomi e numeri di previdenza sociale possono facilitare le frodi d’identità, mentre i dati medici possono rivelare patologie, cure e altri dettagli privati, che non si possono sostituire come una password o una carta di pagamento.

Le notizie citate non documentano casi specifici di furto d’identità, frode sanitaria o altri usi impropri riconducibili all’incidente. I potenziali danni vanno quindi distinti dagli abusi confermati.

Se la stima di quasi 20 milioni venisse confermata, secondo SecurityWeek la violazione rientrerebbe tra le più gravi compromissioni di dati sanitari mai registrate negli Stati Uniti. Per fare un confronto, l’attacco ransomware del 2024 a Change Healthcare ha coinvolto 192,7 milioni di persone. Il confronto dà un’idea della portata dell’incidente, ma non implica che le due intrusioni abbiano seguito le stesse modalità o avuto conseguenze identiche.

Le richieste di estorsione sono attribuite alle fonti giornalistiche

BleepingComputer aveva riferito che una persona che si faceva chiamare “Andrew” aveva cercato di estorcere denaro agli ospedali coinvolti. Secondo le fonti della testata, la persona aveva chiesto milioni di dollari in criptovalute in cambio della promessa di non divulgare né vendere le informazioni sottratte.

A quanto riferito, la persona avrebbe anche creato siti web pubblici sull’incidente per fare pressione sulle vittime. Le informazioni disponibili, tuttavia, non permettono di stabilirne la vera identità né di collegarla a un gruppo noto di ransomware o di estorsione tramite furto di dati.

Questi dettagli restano attribuiti alle fonti di BleepingComputer. Non vanno considerati un’attribuzione accertata in modo indipendente né una prova che tutte le organizzazioni coinvolte nell’incidente di Oracle Health abbiano ricevuto una richiesta di estorsione.

Inoltre, quanto riferito non chiarisce se la persona che ha condotto l’estorsione fosse la stessa che aveva inizialmente sottratto le credenziali e avuto accesso al server. Il furto di dati, la loro vendita e l’estorsione possono coinvolgere soggetti diversi, ma le prove disponibili non permettono di stabilirlo.

Cosa possono fare i pazienti e le organizzazioni sanitarie

Le notizie citate non riportano istruzioni tecniche per contenere l’incidente, obblighi di reimpostazione delle credenziali o altre misure correttive specifiche comunicate da Oracle. Questo non dimostra che l’azienda non abbia fornito ulteriori indicazioni direttamente ai clienti.

Le organizzazioni sanitarie che utilizzavano l’ambiente Cerner interessato dovrebbero consultare le comunicazioni individuali ricevute da Oracle per determinare la portata dell’incidente. Possono inoltre esaminare i log di autenticazione, gli eventi di accesso remoto e le attività di trasferimento dei dati nel periodo indicato nelle notifiche. Qualsiasi intervento sulle credenziali dovrebbe seguire le istruzioni verificate di Oracle e del team interno di risposta agli incidenti.

Per prima cosa, i pazienti dovrebbero verificare se hanno ricevuto una notifica dal proprio fornitore di assistenza sanitaria o da Cerner e controllare quali categorie di dati, secondo la comunicazione, potrebbero essere state coinvolte. La segnalazione presentata in California è un esempio e non dimostra che siano stati esposti i numeri di previdenza sociale o l’intera cartella clinica di ogni persona.

Se una notifica conferma che è stato esposto un numero di previdenza sociale, è possibile chiedere il blocco del credito ai principali uffici di informazione creditizia, così da limitare l’apertura di nuovi conti. I pazienti possono anche controllare i rapporti di credito, le spiegazioni delle prestazioni assicurative e i portali sanitari per individuare attività insolite.

È bene prestare particolare attenzione ai messaggi inattesi che fanno riferimento a diagnosi, appuntamenti o medici. Le informazioni sottratte dalle cartelle cliniche possono rendere credibili i tentativi di phishing: è quindi preferibile verificare le richieste chiamando un numero già noto dell’organizzazione o consultandone il sito ufficiale, senza usare i recapiti indicati nel messaggio.

Per ora, il principale aspetto ancora da chiarire è la portata dell’incidente. Le segnalazioni statali confermano che milioni di residenti sono stati coinvolti in specifici territori, mentre la stima molto più alta di quasi 20 milioni resta una cifra riportata dalla stampa, che Oracle non ha avallato pubblicamente.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →