Le procureur général du Texas affirme que la fuite d’Oracle Health en 2025 a touché 20 millions de personnes

Selon un document déposé par le procureur général du Texas, la fuite d’Oracle Health en 2025 a touché près de 20 millions de personnes, tandis que d’importantes questions sur l’accès aux données et l’attribution de l’attaque restent en suspens.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La fuite d’Oracle Health en 2025 a touché près de 20 millions de personnes, donnant à l’incident une ampleur qui n’avait encore jamais été établie publiquement auparavant.

Un nouveau document, rapporté par Bloomberg, attribue ce chiffre au procureur général du Texas et ajoute un nombre concret de victimes à une fuite dont on savait déjà qu’elle avait exposé les données de patients de plusieurs organisations de santé.

L’attaque remonte au début de 2025, lorsque des identifiants clients compromis ont été utilisés pour accéder à d’anciens serveurs Cerner qui n’avaient pas encore été migrés vers le nouvel environnement cloud d’Oracle.

Comment s’est déroulée la fuite d’Oracle Health

L’incident a commencé en janvier 2025, lorsque des attaquants ont utilisé des identifiants clients compromis pour accéder à d’anciens serveurs de données Cerner et copier des données vers un serveur distant. 

Selon un article de BleepingComputer, l’accès non autorisé a commencé le 22 janvier ou aux alentours de cette date, tandis qu’Oracle n’a identifié l’incident que vers le 20 février.

L’incident a été rendu public en mars, après que BleepingComputer a rapporté qu’un attaquant utilisant le nom de rose87168 diffusait des données qui semblent liées à Oracle Cloud. À l’époque, Oracle avait nié la fuite, affirmant que son infrastructure Oracle Cloud Infrastructure (OCI) n’avait pas été compromise.

La fuite en question s’est ensuite révélée impliquer d’anciens serveurs Cerner, dont les données n’avaient pas encore été transférées vers Oracle. Cette distinction est importante, car Oracle avait auparavant racheté Cerner et intégré ses activités de santé à Oracle Health. L’infrastructure compromise faisait néanmoins toujours partie de l’ancien environnement Cerner pendant la transition.

D’importantes questions restent sans réponse

On pourrait s’attendre à ce qu’une fuite survenue il y a près de 21 mois ait déjà fait l’objet d’une analyse technique rétrospective relativement complète, mais l’incident touchant Oracle Health présente encore des zones d’ombre étonnamment importantes.

Nous savons que les attaquants ont utilisé des identifiants clients compromis pour pénétrer dans d’anciens serveurs Cerner. Mais les informations publiques n’expliquent toujours pas comment ils ont obtenu ces identifiants ni pourquoi un identifiant client permettait d’accéder aux données appartenant à plusieurs organisations de santé. 

Advertisement

On ignore également exactement quelle quantité de données a été copiée, même si, grâce au procureur général du Texas, nous apprenons désormais que la fuite a touché 20 millions de personnes.

L’identité des responsables de l’opération reste elle aussi floue. BleepingComputer a établi un lien entre la campagne visant Oracle Health et un acteur connu sous le nom d’Andrew, après que des informations ont fait état d’une tentative d’extorsion de prestataires de santé concernés. Parallèlement, rose87168 a été associé à un autre incident lié à Oracle, dans le cadre duquel des données cloud volées auraient été revendiquées. Aucun élément de preuve public n’établit que les deux correspondent au même acteur ou qu’ils sont liés.

Une autre question majeure reste donc sans réponse : qui a réellement mené l’attaque contre Oracle Health, et qu’ont finalement appris les enquêteurs sur cette opération ?

Près de deux ans plus tard, donc, l’ampleur de la fuite devient plus claire que les mécanismes de l’attaque et l’identité de ses responsables.

Quelles conséquences pour les personnes concernées ?

Pour les personnes prises dans la fuite, le problème est qu’une grande partie des informations exposées ne peut pas être simplement remplacée. Les noms et numéros de sécurité sociale peuvent être utilisés pour usurper une identité, tandis que les dossiers médicaux présentent un risque distinct.

Il existe également un délai entre la fuite elle-même et le moment où certains patients apprennent s’ils ont été concernés, les autorités ayant demandé que les notifications aux patients soient retardées. LifeBridge, par exemple, a reçu sa liste en septembre 2025,

Pour les patients concernés, CyPro affirme qu’Oracle propose gratuitement un service de surveillance du crédit. En plus de confirmer la situation auprès de votre prestataire de santé, consultez vos relevés de santé et d’assurance pour repérer toute activité suspecte et signalez tout élément que vous ne reconnaissez pas.

Si vous pensez être concerné et n’avez reçu aucune notification, contactez votre prestataire de santé pour vérifier s’il utilise Oracle Health et s’il a été touché.

Advertisement

Autre risque : la fuite fait de nouveau l’objet d’une attention accrue. Des escrocs peuvent utiliser cette actualité pour usurper l’identité d’Oracle Health, d’hôpitaux, d’assureurs ou d’autres organisations de confiance. Toute personne recevant une notification doit donc la vérifier sur le site officiel du prestataire de santé ou en appelant un numéro de téléphone fiable, plutôt que d’utiliser les coordonnées figurant dans un message non sollicité.

Pour les patients concernés, le nouveau chiffre de 20 millions ne rend pas l’incident à nouveau actuel. Il montre que ses conséquences continuent de se déployer longtemps après l’intrusion elle-même.

L’ampleur de la fuite est désormais plus claire que sa cause. Tant qu’Oracle ou les enquêteurs n’auront pas fourni un compte rendu plus complet de la manière dont les attaquants ont obtenu leur accès et de ce qu’ils ont finalement dérobé, d’importantes questions sur l’incident resteront sans réponse.

Autre actualité : Progress a corrigé quatre vulnérabilités dans Telerik Fiddler Classic, dont une faille critique permettant à un attaquant local disposant de faibles privilèges d’exécuter du code non prévu avec des privilèges d’administrateur.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.