La filtración de datos de salud de Oracle afectará a 20 millones de personas en 2025: informe

La violación de datos del sistema Cerner heredado de Oracle Health en 2025 comprometió la información personal de casi 20 millones de personas, Bloomberg reportado lunes, citando información publicada por el fiscal general de Texas.

En un informe publicado el 2 de octubre, el fiscal general de Texas dijo que la compañía reveló que los números de Seguro Social, direcciones e información médica de casi 20 millones de personas, incluidos casi 3 millones de tejanos, se vieron comprometidos en el incidente, informó Bloomberg.

Oracle Health no ha revelado públicamente cuántos clientes de Cerner se vieron afectados ni el número total de personas.

El aviso de infracción original decía que una persona no autorizada obtuvo acceso a los servidores el 22 de enero de 2025, la infracción se descubrió el 7 de marzo de 2025, The HIPAA Journal reportado.

Según el Portal de Violación de Datos del Procurador General de Texas, Cerner Corp. supuestamente afectó a casi 3 millones de texanos, y los datos expuestos incluían direcciones, números de Seguro Social e información médica. La violación de datos se registró en el portal el 2 de octubre y Oracle Health/Cerner notificó a las personas afectadas en Texas a través del correo de EE. UU.

Revisión del hospital de Becker reportado Al menos 29 sistemas de salud se vieron afectados por la filtración masiva de datos. HIPAA Journal informó que 80 hospitales se vieron afectados por el ataque.

Según un aviso enviado a los clientes de Oracle afectados a finales de febrero de 2025, Oracle Health se enteró de que los ciberdelincuentes habían accedido a la información de los pacientes a través de servidores Cerner heredados que aún no se habían migrado a la nube de Oracle. Adquirirá el gigante del software Cerner en 2022 por 28.000 millones de dólares.

Según informes de los medios de comunicación del mismo mes, los hospitales afectados recibieron demandas exorbitantes relacionadas con la infracción. Por cada computadora que emite un pitido, hay un exploit de un actor de amenazas que exige millones en criptomonedas.

Oracle enfrenta acciones legales, incluidas algunas importantes por una violación de datos Una demanda colectiva federal consolidada Actualmente pendiente en el Tribunal de Distrito de los Estados Unidos para el Distrito Oeste de Missouri. En abril de 2025, dos mujeres presentaron una demanda colectiva alegando que la empresa no protegió por negligencia los datos de los pacientes. Según la demanda, Oracle "de manera negligente e ilegal no protegió la información privada de los demandantes y miembros del grupo al permitir que los ciberladrones accedieran a su red informática y a sus sistemas que contenían información privada no segura y no cifrada".

Como resultado de la infracción, la denuncia alega que un pirata informático accedió a datos de pacientes, incluidos nombres de pacientes, números de Seguro Social, fechas de nacimiento, números de licencia de conducir, detalles de medicamentos e información de diagnóstico.

Los demandantes alegan en la demanda que la violación de datos fue un "resultado directo de la falta de Oracle para implementar políticas y protocolos de ciberseguridad adecuados y razonables necesarios para proteger la información privada de las personas". También afirman que Oracle retrasó las notificaciones requeridas.

La demanda alega que Oracle violó varias leyes federales y estatales, incluida HIPAA, la Ley de la Comisión Federal de Comercio y múltiples leyes de privacidad de California.

Veintinueve demandas colectivas separadas presentadas en 13 estados se consolidaron en un caso importante en Missouri. La demanda colectiva consolidada también se dirige a ocho sistemas de salud.

En junio, un juez federal dictaminó que podía seguir adelante con una demanda por violación de datos contra Oracle Health y ocho sistemas de salud. Revisión del hospital de Becker reportado El tribunal rechazó el argumento de los sistemas de salud de que la violación era responsabilidad exclusiva de Oracle Health y escribió que los proveedores no han demostrado su responsabilidad de proteger los datos de los pacientes y "no pueden ser eximidos de responsabilidad contratando a un tercero".

Un fallo judicial que indique que las organizaciones de atención médica no pueden delegar su responsabilidad de protección de datos a un proveedor podría tener peso más allá de esta infracción específica.

Oracle Health no respondió públicamente a la demanda y no respondió a una solicitud de comentarios sobre el informe de Bloomberg.

Enlace a la fuente