Oracle Health confirme que sa compromission de serveurs Cerner legacy de 2025 affecte environ 20 millions de personnes. SSN, adresses et données médicales exfiltrées via des identifiants clients compromis.
En bref
- Oracle Health confirme que sa fuite de données Cerner de 2025 affecte désormais environ 20 millions de personnes
- Données exposées : numéros de sécurité sociale, adresses, informations médicales de patients de 29 hôpitaux et systèmes de santé américains
- Les personnes concernées doivent surveiller leur identité — Oracle propose une surveillance de crédit gratuite
Les faits
Ce qui avait débuté comme une fuite de données discrète sur d'anciens serveurs Cerner est devenu l'une des plus grandes compromissions de données médicales de l'histoire récente des États-Unis. Oracle Health a informé les régulateurs texans que l'incident de piratage survenu en 2025 sur son infrastructure héritée Cerner concerne désormais environ 20 millions de personnes. Ce chiffre, révélé début octobre 2026 via des déclarations au Procureur général du Texas, représente une augmentation colossale par rapport à l'estimation initiale de 501 patients — un chiffre provisoire que le Département américain de la Santé (HHS) avait inscrit sur son portail HIPAA Breach Reporting Tool lors de la déclaration du 17 juin 2025.
L'intrusion initiale remonte à après le 22 janvier 2025. Des attaquants ont utilisé des identifiants clients compromis pour accéder à d'anciens serveurs Cerner — des serveurs hébergeant des données de dossiers médicaux électroniques qui n'avaient pas encore été migrées vers l'infrastructure cloud d'Oracle. Ces serveurs legacy étaient maintenus dans le cadre de la transition progressive depuis le rachat de Cerner par Oracle en 2022 pour 28,3 milliards de dollars. Oracle avait commencé à alerter ses clients hospitaliers en mars 2025 sur l'accès non autorisé, mais sans préciser l'ampleur exacte de la compromission.
Les données exfiltrées couvrent un spectre large de données sensibles : numéros de sécurité sociale (SSN), adresses postales, numéros de téléphone, adresses e-mail, et des informations médicales dont la nature précise n'a pas été entièrement divulguée. Environ 3 millions des 20 millions de personnes affectées sont des résidents du Texas, ce qui explique la déclaration aux régulateurs de cet État spécifiquement. Les autres millions se répartissent à travers les États-Unis, corrélant avec les 29 hôpitaux et systèmes de santé dont Oracle a confirmé la compromission. SecurityWeek et BankInfoSecurity rapportent que le chiffre réel pourrait dépasser les 20 millions au fur et à mesure que l'analyse forensique progresse.
La combinaison de numéros de sécurité sociale avec des informations médicales est particulièrement dangereuse car elle permet plusieurs types de fraudes simultanées : usurpation d'identité médicale pour obtenir des soins ou des médicaments sous une fausse identité, fraude fiscale, ouverture frauduleuse de crédit, et revente sur des marchés clandestins. Le prix moyen d'un dossier médical complet avec SSN se situe entre 250 et 1 000 dollars sur les forums dark web selon les données Recorded Future de 2025, contre moins de 10 dollars pour un numéro de carte de crédit — l'information médicale est structurellement plus précieuse pour les fraudeurs.
Oracle est également confrontée à un contentieux juridique croissant autour de cet incident. Au moins 29 hôpitaux et systèmes de santé ont initié ou envisagent des actions en justice, reprochant à Oracle des délais de notification jugés insuffisants au regard des obligations HIPAA. La loi HIPAA impose une notification aux individus concernés dans les 60 jours suivant la découverte d'une violation. Oracle ayant découvert la brèche en début 2025 et certains patients n'étant notifiés qu'en 2026, des questions légales sur le respect de ces délais font partie des griefs formulés.
Le contexte technique de cette compromission illustre un risque systémique dans les grandes migrations cloud du secteur de la santé. Les données de transition — celles qui existent encore sur les anciens systèmes pendant une migration longue — constituent une surface d'attaque supplémentaire et souvent moins bien protégée que les environnements d'origine ou de destination. Les serveurs Cerner hérités, bien que destinés à être retirés, maintenaient des connexions réseaux et des accès client pour permettre la continuité de service pendant la migration, créant une fenêtre d'exposition prolongée.
Oracle propose aux personnes affectées une surveillance de crédit gratuite pendant 24 mois via les services standard américains. La notification aux individus se fait par courrier postal et/ou e-mail selon les coordonnées disponibles. Les organismes de santé concernés doivent vérifier auprès d'Oracle si leurs patients font partie du périmètre affecté et s'assurer que les obligations de notification HIPAA ont bien été satisfaites pour leur établissement.
Impact et exposition
Les 20 millions de personnes affectées sont principalement des patients américains ayant utilisé des services de soins dans les 29 établissements impactés entre 2020 et début 2025. La France n'est pas directement concernée par cet incident, mais l'affaire illustre un risque systémique applicable à tous les grands projets de migration de données médicales vers le cloud, y compris ceux en cours en Europe dans le cadre du Health Data Hub et des appels d'offres SNS. Les DSI et RSSI du secteur santé doivent auditer la sécurité de leurs infrastructures de transition.
Recommandations
- Si vous utilisez Oracle Health/Cerner : contactez votre interlocuteur Oracle pour connaître précisément votre périmètre et vérifier la conformité des notifications HIPAA ou RGPD
- Inventaire des données de migration : identifiez tous les serveurs legacy maintenus pendant une transition cloud et appliquez les mêmes contrôles de sécurité que les systèmes de production
- Authentification renforcée : la compromission par identifiants clients suggère l'absence ou la contournement de MFA — vérifiez que l'authentification multi-facteurs est imposée sur tous les accès aux données médicales
- Pour les patients américains potentiellement concernés : activer une alerte de fraude ou un gel de crédit auprès des bureaux Equifax, Experian et TransUnion, et surveiller les réclamations médicales inhabituelles
Comment savoir si mes données font partie des 20 millions affectés par la fuite Oracle Health ?
Oracle envoie des notifications par courrier et e-mail aux personnes identifiées comme affectées. Si vous avez reçu des soins dans un hôpital américain utilisant Cerner entre 2020 et 2025, vous pouvez également contacter directement votre établissement de santé pour demander si votre dossier figure dans le périmètre de la compromission. Pour les ressortissants non américains, vérifiez avec votre employeur si vous disposez d'une couverture santé américaine dont les données transitaient par des systèmes Cerner.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
TraderTraitor : attaque supply chain via Terraform provider
Le groupe nord-coréen TraderTraitor (Jade Sleet) a trojanisé un faux provider Terraform AWS pour déployer les malwares FLATROOF et ROOFDECK contre les développeurs travaillant dans l'écosystème crypto.
Microsoft et Adobe exclus du programme green card américain
Le Département du Travail américain suspend Microsoft, Adobe et six SSII du programme PERM pour fraude présumée, bloquant les green cards de milliers de travailleurs étrangers dans le secteur tech.
Warden Stealer, l'infostealer qui cible vos agents IA
Warden Stealer, un infostealer-as-a-service écrit en Rust actif depuis août 2026, cible 360+ applications et, fait inédit, les tokens d'agents IA comme Claude Code, Codex et Cursor.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire