La fuite d’Oracle Health en 2025 a touché près de 20 millions de personnes, donnant à l’incident une ampleur qui n’avait encore jamais été établie publiquement auparavant.
Un nouveau document, rapporté par Bloomberg, attribue ce chiffre au procureur général du Texas et ajoute un nombre concret de victimes à une fuite dont on savait déjà qu’elle avait exposé les données de patients de plusieurs organisations de santé.
L’attaque remonte au début de 2025, lorsque des identifiants clients compromis ont été utilisés pour accéder à d’anciens serveurs Cerner qui n’avaient pas encore été migrés vers le nouvel environnement cloud d’Oracle.
Comment s’est déroulée la fuite d’Oracle Health
L’incident a commencé en janvier 2025, lorsque des attaquants ont utilisé des identifiants clients compromis pour accéder à d’anciens serveurs de données Cerner et copier des données vers un serveur distant.
Selon un article de BleepingComputer, l’accès non autorisé a commencé le 22 janvier ou aux alentours de cette date, tandis qu’Oracle n’a identifié l’incident que vers le 20 février.
L’incident a été rendu public en mars, après que BleepingComputer a rapporté qu’un attaquant utilisant le nom de rose87168 diffusait des données qui semblent liées à Oracle Cloud. À l’époque, Oracle avait nié la fuite, affirmant que son infrastructure Oracle Cloud Infrastructure (OCI) n’avait pas été compromise.
La fuite en question s’est ensuite révélée impliquer d’anciens serveurs Cerner, dont les données n’avaient pas encore été transférées vers Oracle. Cette distinction est importante, car Oracle avait auparavant racheté Cerner et intégré ses activités de santé à Oracle Health. L’infrastructure compromise faisait néanmoins toujours partie de l’ancien environnement Cerner pendant la transition.
D’importantes questions restent sans réponse
On pourrait s’attendre à ce qu’une fuite survenue il y a près de 21 mois ait déjà fait l’objet d’une analyse technique rétrospective relativement complète, mais l’incident touchant Oracle Health présente encore des zones d’ombre étonnamment importantes.
Nous savons que les attaquants ont utilisé des identifiants clients compromis pour pénétrer dans d’anciens serveurs Cerner. Mais les informations publiques n’expliquent toujours pas comment ils ont obtenu ces identifiants ni pourquoi un identifiant client permettait d’accéder aux données appartenant à plusieurs organisations de santé.
On ignore également exactement quelle quantité de données a été copiée, même si, grâce au procureur général du Texas, nous apprenons désormais que la fuite a touché 20 millions de personnes.
L’identité des responsables de l’opération reste elle aussi floue. BleepingComputer a établi un lien entre la campagne visant Oracle Health et un acteur connu sous le nom d’Andrew, après que des informations ont fait état d’une tentative d’extorsion de prestataires de santé concernés. Parallèlement, rose87168 a été associé à un autre incident lié à Oracle, dans le cadre duquel des données cloud volées auraient été revendiquées. Aucun élément de preuve public n’établit que les deux correspondent au même acteur ou qu’ils sont liés.
Une autre question majeure reste donc sans réponse : qui a réellement mené l’attaque contre Oracle Health, et qu’ont finalement appris les enquêteurs sur cette opération ?
Près de deux ans plus tard, donc, l’ampleur de la fuite devient plus claire que les mécanismes de l’attaque et l’identité de ses responsables.
Quelles conséquences pour les personnes concernées ?
Pour les personnes prises dans la fuite, le problème est qu’une grande partie des informations exposées ne peut pas être simplement remplacée. Les noms et numéros de sécurité sociale peuvent être utilisés pour usurper une identité, tandis que les dossiers médicaux présentent un risque distinct.
Il existe également un délai entre la fuite elle-même et le moment où certains patients apprennent s’ils ont été concernés, les autorités ayant demandé que les notifications aux patients soient retardées. LifeBridge, par exemple, a reçu sa liste en septembre 2025,
Pour les patients concernés, CyPro affirme qu’Oracle propose gratuitement un service de surveillance du crédit. En plus de confirmer la situation auprès de votre prestataire de santé, consultez vos relevés de santé et d’assurance pour repérer toute activité suspecte et signalez tout élément que vous ne reconnaissez pas.
Si vous pensez être concerné et n’avez reçu aucune notification, contactez votre prestataire de santé pour vérifier s’il utilise Oracle Health et s’il a été touché.
Autre risque : la fuite fait de nouveau l’objet d’une attention accrue. Des escrocs peuvent utiliser cette actualité pour usurper l’identité d’Oracle Health, d’hôpitaux, d’assureurs ou d’autres organisations de confiance. Toute personne recevant une notification doit donc la vérifier sur le site officiel du prestataire de santé ou en appelant un numéro de téléphone fiable, plutôt que d’utiliser les coordonnées figurant dans un message non sollicité.
Pour les patients concernés, le nouveau chiffre de 20 millions ne rend pas l’incident à nouveau actuel. Il montre que ses conséquences continuent de se déployer longtemps après l’intrusion elle-même.
L’ampleur de la fuite est désormais plus claire que sa cause. Tant qu’Oracle ou les enquêteurs n’auront pas fourni un compte rendu plus complet de la manière dont les attaquants ont obtenu leur accès et de ce qu’ils ont finalement dérobé, d’importantes questions sur l’incident resteront sans réponse.
Autre actualité : Progress a corrigé quatre vulnérabilités dans Telerik Fiddler Classic, dont une faille critique permettant à un attaquant local disposant de faibles privilèges d’exécuter du code non prévu avec des privilèges d’administrateur.





