Oracle Health: una brecha afecta a casi 20 millones de personas

La nueva información sobre el incidente de 2025 sitúa su alcance en casi 20 millones de personas. Las notificaciones de centros sanitarios confirman la exposición de datos identificativos y clínicos, aunque no todos los pacientes tienen afectadas las mismas categorías.

📌 En resumen

  • Bloomberg sitúa en casi 20 millones los afectados por la brecha de Oracle Health, basándose en información publicada por la Fiscalía General de Texas.
  • Aproximadamente tres millones de afectados residen en Texas.
  • Las notificaciones sanitarias incluyen posibles exposiciones de nombres, números de la Seguridad Social y datos clínicos.
  • Se trata de un incidente de 2025 en sistemas de Cerner, no de un nuevo ataque ocurrido en octubre de 2026.

La brecha de Oracle Health de 2025 comprometió información personal de casi 20 millones de personas, según Bloomberg, que cita datos publicados por la Fiscalía General de Texas. Aproximadamente tres millones de afectados son residentes de ese estado. La novedad es el alcance comunicado del incidente, no la aparición de un nuevo ciberataque.

El caso afecta a la división sanitaria de Oracle y a sistemas heredados de Cerner. Las notificaciones de organizaciones sanitarias permiten conocer algunas categorías de información expuesta, pero no justifican afirmar que se sustrajeron historiales completos de todos los afectados.

Qué datos personales y médicos quedaron expuestos

Bloomberg recoge números de la Seguridad Social estadounidense, direcciones e información médica entre las categorías comunicadas. El detalle varía según la persona y la organización sanitaria que utilizaba los sistemas afectados.

La notificación de Tri-City Medical Center, publicada por Sharp HealthCare, menciona posibles exposiciones de nombres, números de la Seguridad Social, identificadores de historia clínica, médicos, diagnósticos, medicamentos, resultados de pruebas, imágenes, cuidados y tratamientos.

Estas categorías describen el conjunto de datos que pudo verse involucrado. No significan que cada paciente tenga expuesta toda esa información. Para conocer el alcance individual, la referencia más útil es la comunicación enviada por el centro sanitario correspondiente.

El acceso se remonta a enero de 2025

Las notificaciones sanitarias sitúan el acceso no autorizado al menos desde el 22 de enero de 2025. Oracle comunicó el incidente a algunos clientes en marzo de aquel año, según la información publicada por Bloomberg.

CHRISTUS Health explica que Oracle Health le informó en octubre de 2025 de un acceso a sistemas antiguos de Cerner. También señala que los investigadores federales solicitaron retrasar las notificaciones a los afectados mientras completaban pasos esenciales de la investigación.

Por tanto, la fecha en que una persona recibe una carta no debe confundirse con la fecha del ataque. En incidentes que afectan a un proveedor compartido, identificar los registros de cada organización y determinar a qué pacientes corresponden puede requerir comprobaciones adicionales.

CHRISTUS Health y Tri-City detallan su afectación

CHRISTUS Health indica que Oracle le proporcionó una lista de pacientes el 9 de diciembre de 2025. Su aviso incluye datos de registros de laboratorio anteriores a febrero de 2025, como solicitudes de pruebas, diagnósticos, medicamentos y resultados. La organización afirma que sus sistemas actuales y servicios clínicos no sufrieron interrupciones por este incidente.

Tri-City señala que verificó su listado de pacientes el 12 de febrero de 2026. También distingue la exposición de datos en el proveedor de sus propios sistemas actuales, que no quedaron comprometidos ni provocaron una interrupción de la actividad clínica.

Esta distinción importa: una brecha en una empresa que presta servicios a hospitales puede afectar a sus pacientes sin que los atacantes hayan entrado directamente en la red de cada hospital.

Por qué la combinación de identidad y salud aumenta el riesgo

La exposición de datos clínicos añade una dimensión de privacidad que no se resuelve cambiando una contraseña. Un diagnóstico o un tratamiento siguen vinculados a una persona, mientras que los identificadores personales pueden servir para construir mensajes fraudulentos más convincentes.

Eso no demuestra que todos los afectados hayan sufrido fraude. Sí ofrece motivos para prestar atención a comunicaciones inesperadas que aparenten proceder de un hospital, una aseguradora o un servicio de protección de identidad y soliciten pagos o información adicional.

Qué pueden comprobar los pacientes afectados

Las notificaciones de CHRISTUS Health y Tri-City incluyen ofertas de dos años de monitorización crediticia y protección de identidad, con condiciones que deben consultarse en cada comunicación. Ambos centros recomiendan revisar los documentos recibidos de proveedores sanitarios y aseguradoras y comunicar cualquier inexactitud.

  • Consultar qué categorías de datos identifica la carta recibida.
  • Verificar las instrucciones mediante canales oficiales del centro sanitario.
  • Revisar facturas y comunicaciones de la aseguradora para detectar información incorrecta.
  • Confirmar las condiciones de los servicios de protección ofrecidos antes de activarlos.

La cifra de casi 20 millones describe la magnitud comunicada de la brecha. Sigue sin ofrecer un desglose público que permita saber cuántas personas tenían afectado cada tipo de información clínica. La gravedad del caso reside tanto en su escala como en la sensibilidad de los datos, manteniendo esa diferencia entre alcance global y exposición individual.

Sé respetuoso con los demás usuarios y no utilices lenguaje ofensivo o discriminatorio.

Artículo Anterior Artículo Siguiente