2min Security

Medisch Oracle-lek trof bijna 20 miljoen mensen

Medisch Oracle-lek trof bijna 20 miljoen mensen

Bij de hack op Oracle Health vorig jaar zijn gegevens van bijna 20 miljoen mensen buitgemaakt. Het gaat onder meer om burgerservicenummers, adressen en medische informatie.

Dat blijkt uit een rapport van de procureur-generaal van Texas. Daarin staat dat Oracle zelf heeft gemeld dat persoonsgegevens van bijna 20 miljoen mensen zijn gestolen. Ongeveer 3 miljoen van hen wonen in Texas, de thuisstaat van Oracle.

Het is voor het eerst dat er een concreet aantal getroffen patiënten naar buiten komt. Hoeveel elektronische patiëntendossiers er precies waren geraakt, maakte Oracle destijds niet bekend. Wel waarschuwde het bedrijf in maart 2025 meerdere klanten dat aanvallers patiëntgegevens hadden gestolen. De inbraak vond ergens na 22 januari 2025 plaats. Volgens die eerdere berichtgeving gebruikten de aanvallers gestolen inloggegevens.

De daders kregen toegang tot oudere servers van Cerner, de leverancier van zorgsoftware die Oracle in 2022 overnam. De getroffen data was nog niet naar de cloudopslag van Oracle verhuisd, zo liet het bedrijf klanten weten. Oracle bevestigde het lek via verouderde servers, maar ontkende dat Oracle Cloud Infrastructure (OCI) was gecompromitteerd.

Welke gegevens?

Hoe ernstig het lek is, verschilt per patiënt. Dat melden het Texaanse zorgsysteem Christus Health en het Tri-City Medical Center in Californië. Naast namen en burgerservicenummers kan het gaan om behandelend artsen, diagnoses, medicijnen en testresultaten. Beide organisaties zeggen dat ze slechts twee van de vele getroffen Oracle-klanten zijn.

Tot de zorgklanten van Oracle horen regionale ziekenhuizen en klinieken, maar ook het Amerikaanse ministerie van Defensie en het Department of Veterans Affairs. Of al die overheidsklanten zijn getroffen, is onduidelijk. Een woordvoerder van Veterans Affairs liet in maart 2025 weten dat het departement niet was geraakt.

De FBI onderzocht de aanval. Daarbij keek de opsporingsdienst ook naar pogingen van de hackers om zorginstellingen met de gestolen data af te persen.