Die Datenpanne bei Oracle Health im Jahr 2025 betraf fast 20 Millionen Menschen und verlieh dem Vorfall eine Dimension, die zuvor öffentlich nicht belegt war.
Eine von Bloomberg veröffentlichte Eingabe schreibt diese Zahl dem texanischen Generalstaatsanwalt zu und liefert damit eine konkrete Zahl der Betroffenen für eine Datenpanne, von der bereits bekannt war, dass sie Patientendaten bei mehreren Gesundheitsorganisationen offengelegt hatte.
Der Angriff geht auf Anfang 2025 zurück. Damals wurden kompromittierte Zugangsdaten von Kunden genutzt, um auf ältere Cerner-Server zuzugreifen, die noch nicht in Oracles neuere Cloud-Umgebung migriert worden waren.
Wie sich die Datenpanne bei Oracle Health entwickelte
Der Vorfall begann im Januar 2025, als Angreifer kompromittierte Zugangsdaten von Kunden nutzten, um auf ältere Cerner-Datenserver zuzugreifen und Daten auf einen entfernten Server zu kopieren.
Laut einem Bericht von BleepingComputer, begann der unbefugte Zugriff am oder um den 22. Januar, während Oracle den Vorfall erst um den 20. Februar herum identifizierte.
Der Vorfall wurde im März öffentlich, nachdem BleepingComputer berichtetedass ein unter dem Namen rose87168 auftretender Angreifer Daten veröffentlichte, die offenbar mit Oracle Cloud in Verbindung stehen. Damals bestritt Oracle die Datenpanne und erklärte, seine Oracle Cloud Infrastructure (OCI) sei nicht kompromittiert worden.
Die betreffende Datenpannebetraf später nachweislich ältere Cerner-Server, deren Daten noch nicht zu Oracle übertragen worden waren. Diese Unterscheidung ist relevant, weil Oracle Cerner zuvor übernommen und das Gesundheitsgeschäft in Oracle Health integriert hatte. Während des Übergangs blieb die kompromittierte Infrastruktur jedoch Teil der älteren Cerner-Umgebung.
Wichtige Fragen bleiben unbeantwortet
Man würde erwarten, dass es fast 21 Monate nach einer Datenpanne inzwischen eine weitgehend vollständige technische Aufarbeitung gibt. Doch beim Vorfall rund um Oracle Health klaffen noch immer überraschend große Lücken.
Wir wissen, dass Angreifer kompromittierte Zugangsdaten von Kunden nutzten, um in ältere Cerner-Server einzudringen. Die öffentliche Dokumentation erklärt jedoch weiterhin nicht, wie sie an diese Zugangsdaten gelangten oder warum ein Kundenkonto Zugriff auf Daten mehrerer Gesundheitsorganisationen ermöglichte.
Auch gibt es keine Erklärung dafür, wie viele Daten genau kopiert wurden, obwohl wir dank des texanischen Generalstaatsanwalts nun erfahren, dass 20 Millionen Menschen betroffen waren.
Auch die Identität der Drahtzieher bleibt unklar. BleepingComputer brachte die Kampagne gegen Oracle Health mit einem als Andrew bekannten Akteur in Verbindung, nachdem Berichte aufgetaucht waren, wonach dieser versucht hatte, betroffene Gesundheitsdienstleister zu erpressen. Gleichzeitig wurde rose87168 mit einem separaten Vorfall im Zusammenhang mit Oracle in Verbindung gebracht, bei dem es um Behauptungen über gestohlene Cloud-Datenging. Es gibt keine öffentlichen Belege dafür, dass es sich bei den beiden um denselben Akteur handelt oder dass sie miteinander verbunden sind.
Damit bleibt eine weitere wichtige Frage unbeantwortet: Wer führte den Angriff auf Oracle Health tatsächlich aus, und was fanden die Ermittler letztlich über den Vorgang heraus?
Fast zwei Jahre später wird also die Dimension der Datenpanneschneller klar als die dahinterstehenden technischen Abläufe und die Zuordnung zu den Verantwortlichen.
Was bedeutet das für die Betroffenen?
Für die von der Datenpanne betroffenen Menschen besteht das Problem darin, dass sich viele der offengelegten Informationen nicht einfach ersetzen lassen. Namen und Sozialversicherungsnummern können für Identitätsdiebstahl missbraucht werden, während medizinische Unterlagen ein eigenes Risiko darstellen.
Außerdem liegen zwischen der Datenpanne und dem Zeitpunkt, zu dem manche Patienten erfahren, ob sie betroffen waren, Verzögerungen. Grund dafür war, dass die Strafverfolgungsbehörden darum gebeten hatten, die Benachrichtigung der Patienten aufzuschieben. LifeBridge beispielsweise erhielt seine Liste im September 2025,
Für betroffene Patienten sagt CyProdass Oracle eine kostenlose Bonitätsüberwachung anbietet. Neben der Bestätigung durch den Gesundheitsdienstleister sollten Sie Ihre Gesundheits- und Versicherungsabrechnungen auf verdächtige Aktivitäten prüfen und alles melden, was Sie nicht erkennen.
Wenn Sie glauben, betroffen zu sein, aber keine Benachrichtigung erhalten haben, wenden Sie sich an Ihren Gesundheitsdienstleister, um zu bestätigen, ob dieser Oracle Health nutzt und betroffen war.
Ein weiteres Risiko besteht darin, dass der Vorfall erneut Aufmerksamkeit erhält. Betrüger können die Geschichte selbst nutzen, um sich als Oracle Health, Krankenhäuser, Versicherer oder andere vertrauenswürdige Organisationen auszugeben. Wer eine Benachrichtigung erhält, sollte sie daher über die offizielle Website des Gesundheitsdienstleisters oder eine vertrauenswürdige Telefonnummer verifizieren, statt die Kontaktdaten in einer unaufgeforderten Nachricht zu verwenden.
Für betroffene Patienten macht die neue Zahl von 20 Millionen den Vorfall nicht wieder zu einem neuen Ereignis. Sie zeigt, dass sich die Folgen noch lange nach dem eigentlichen Eindringen weiter entfalten.
Die Dimension der Datenpanne ist inzwischen klarer als ihre Ursache. Solange Oracle oder die Ermittler keine umfassendere Darstellung dazu liefern, wie die Angreifer Zugriff erlangten und was sie letztlich entwendeten, werden wichtige Fragen zu dem Vorfall ungelöst bleiben.
Weitere Nachrichten: Progress hat vier Schwachstellen in Telerik Fiddler Classic behoben, darunter eine schwerwiegende Schwachstelle, durch die ein lokaler Angreifer mit geringen Berechtigungen Code mit Administratorrechten ausführen könnte.





