// 1 CRITICAL · 2 ZERO-DAY · 2 CVE NELLE ULTIME 24H→
Il report del Texas AG rivela che quasi 20 milioni di persone sono state colpite dal breach dei server legacy Cerner. Oracle non ha confermato la cifra e ha

Quasi 20 milioni di persone hanno visto compromessi i propri dati sanitari e personali in un cyberattacco ai sistemi legacy Cerner di Oracle Health, secondo il report del Texas attorney general pubblicato il 2 ottobre 2026. La cifra supera di molto le stime iniziali diffuse nei mesi scorsi e posiziona l'incidente tra i più gravi data breach del settore healthcare statunitense degli ultimi anni. Oracle non ha rilasciato dichiarazioni pubbliche sul numero di individui colpiti e ha rifiutato di commentare con Bloomberg.

Punti chiave
  • Il Texas AG stima quasi 20 milioni di persone colpite, di cui quasi 3 milioni di residenti in Texas
  • L'attaccante ha usato credenziali cliente rubate per accedere a server legacy Cerner non ancora migrati su Oracle Cloud
  • La violazione è stata rilevata il 20 febbraio 2025, ma l'accesso iniziale risale al 22 gennaio 2025
  • I dati esposti includono SSN, indirizzi, cartelle cliniche complete, diagnosi, medicine, risultati test e immagini mediche

Il vettore: credenziali rubate e server pre-acquisizione

Nella notifica inviata ai clienti nel marzo 2025, Oracle ha indicato che l'evento è stato rilevato intorno al 20 febbraio 2025. Le evidenze disponibili suggerivano che l'attaccante aveva usato credenziali cliente rubate per accedere al server dopo il 22 gennaio 2025. I dati sono stati copiati su un server remoto.

I server coinvolti erano "old legacy server not yet migrated to the Oracle Cloud", come recita la notifica stessa dell'azienda. Si tratta di infrastrutture ereditate dall'acquisizione di Cerner, consumata da Oracle nel giugno 2022 per circa 28,3 miliardi di dollari. La migrazione incompleta ha lasciato esposti sistemi che contenevano dati sanitari su scala nazionale.

"The incident demonstrates how older infrastructure can remain a material source of third party risk during cloud migration. Even though Oracle says its cloud infrastructure was unaffected, data held on two legacy servers was sufficient to expose information potentially belonging to millions of patients."
— Rob McBride, CyPro founding partner, riportato da CNET

La geografia del danno: da Texas a Washington

La voce Cerner nel portale del Texas AG elenca 2.992.244 texani colpiti. Bloomberg, nella sua versione arrotondata, riporta "about 3 million Texans". Altre notifiche statali completano il quadro: circa 283.000 residenti in South Carolina e circa 69.000 in Washington.

Almeno 29 sistemi ospedalieri e sanitari hanno dichiarato di essere stati colpiti, secondo CyPro citato da CNET. Tra i clienti confermati figurano Christus Health in Texas e Tri-City Medical Center in California. I clienti federali di Oracle Health includono il Dipartimento della Difesa e il Dipartimento degli Affari dei Veterani; un portavoce VA ha dichiarato che il VA non era stato colpito. L'eventuale impatto su altri clienti federali non è chiaro.

I depositi in Oregon indicano date di violazione dal 22 gennaio all'1 aprile 2025. Una lettera tipo depositata in California descrive l'ampiezza dei dati: nome, Social Security number, numeri di cartella clinica, medici, diagnosi, medicine, risultati test, immagini, cure e trattamenti. È un profilo sanitario completo, non una semplice anagrafica.

L'attore e il ricatto: un individuo, non un gruppo strutturato

Secondo fonti di BleepingComputer riportate da SecurityWeek, i tentativi di estorsione contro ospedali colpiti provenivano da un attore individuale noto come "Andrew", senza legami con gang ransomware consolidate. L'hacker richiedeva milioni di dollari in criptovaluta e aveva creato siti web pubblici sulla violazione per aumentare la pressione sulle vittime.

L'identità completa di "Andrew" non è stata confermata da fonti investigative ufficiali. Non è noto se qualche vittima abbia pagato, né quale sia lo stato attuale dei dati rubati: se siano stati pubblicati, venduti o ancora detenuti. Bloomberg ha riferito che l'FBI indagava sulla violazione e sulle accuse che gli hacker cercassero di coercere le aziende mediche al pagamento di riscatti.

Il paragone con Change Healthcare

Se confermato, l'incidente sarebbe il secondo più grave data breach healthcare negli USA, secondo solo all'attacco ransomware Change Healthcare del 2024 che ha coinvolto 192,7 milioni di persone. La dimensione rivela la concentrazione del rischio: pochi server legacy, gestiti da un vendor dominante, hanno esposto quasi venti milioni di pazienti.

L'assenza di conferma da parte di Oracle sulla cifra totale lascia spazio a una discrepanza interpretativa: il Texas AG parla di "almost 20 million", ma il vendor tace.

Cosa fare adesso

Per i pazienti colpiti, la National Cybersecurity Alliance ha offerto una raccomandazione concreta: se qualcuno contatta rivendicando di rappresentare un'assicurazione o un provider medico e chiede informazioni sensibili o pagamenti, riattaccare e richiamare il provider a un numero noto e verificato.

Il caso evidenzia che la migrazione cloud non è un evento binario. I server "non ancora migrati" hanno funzionato da ponte per l'attaccante. Oracle Cloud, secondo la stessa azienda, non è stato direttamente compromesso. La distinzione è tecnicamente corretta ma strategicamente incompleta: i pazienti non hanno subito il breach dell'infrastruttura cloud, ma quello dei loro dati sanitari conservati su sistemi che Oracle aveva ereditato e non protetto adeguatamente.

Il silenzio di Oracle

Oracle ha iniziato ad avvisare i clienti healthcare nel marzo 2025, ma non ha mai confermato pubblicamente la portata totale dell'incidente. Il rifiuto di commentare con Bloomberg, unito alla mancanza di un advisory vendor strutturato, lascia i dettagli tecnici nelle mani delle fonti secondarie e delle autorità statali.

Il silenzio di Oracle parla da sé. Il mercato e i regolatori potrebbero trarre le proprie conclusioni.

Domande frequenti

Quante persone sono state colpite?
Quasi 20 milioni, secondo il report del Texas attorney general del 2 ottobre 2026. Oracle non ha confermato questa cifra.

Cosa è stato esposto?
Nome, Social Security number, indirizzi, numeri di cartella clinica, medici, diagnosi, medicine, risultati test, immagini mediche, cure e trattamenti.

Quando è avvenuto l'attacco?
L'accesso iniziale risale al 22 gennaio 2025. La violazione è stata rilevata il 20 febbraio 2025. I depositi in Oregon indicano date di violazione fino all'1 aprile 2025.

Chi è l'attaccante?
Fonti di BleepingComputer indicano un individuo noto come "Andrew". Non è stato confermato da fonti investigative ufficiali.

Oracle Cloud è stato compromesso?
No, secondo Oracle. I server colpiti erano legacy Cerner "not yet migrated to the Oracle Cloud".

Le informazioni sono state verificate?
La fonte primaria è Bloomberg, riportata da SecurityWeek. Bloomberg ha un paywall con testo parziale disponibile. Nessun advisory vendor primario strutturato con CVE è stato identificato. Oracle ha rifiutato di commentare.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. gizmodo.com
  3. briefs.co
  4. bloomberg.com
  5. cnet.com
  6. podcast.securityweek.com