Cyberattaque Oracle : 20 millions de dossiers médicaux exposés à cause d'un serveur que l'entreprise avait oublié

Début 2025, une intrusion passée par d’anciens serveurs Cerner d’Oracle Health a compromis les dossiers médicaux de près de 20 millions de patients américains. Alors que le bilan n’a été révélé qu’en octobre 2026 au Texas, les victimes ignorent encore l’étendue des risques.
Des serveurs que l’on pensait oubliés, une intrusion restée discrète pendant des semaines et des dossiers médicaux disséminés aux quatre coins des Etats-Unis : en 2025, la division santé d’Oracle a subi une attaque dont on ne mesure l’ampleur qu’aujourd’hui. Derrière le nom Oracle Health, héritée de l’éditeur de dossiers médicaux Cerner, c’est une part sensible de l’infrastructure numérique hospitalière américaine qui s’est trouvée exposée.
Selon un document déposé auprès du procureur général du Texas et rendu public début octobre 2026, la cyberattaque a compromis les informations personnelles et médicales de près de 20 millions de personnes, dont environ 3 millions de Texans. Les enquêteurs du FBI se penchent toujours sur ce piratage, durant lequel un extorqueur réclamait une rançon en cryptomonnaie pour ne pas publier les dossiers subtilisés. Reste à comprendre comment un tel séisme numérique a pu rester si longtemps sous le radar.
Oracle Health : ce que l’on sait de la cyberattaque de 2025 et des 20 millions de victimes
« C’est dans les vieux pots qu’on fait les meilleures soupes », assure le proverbe, cité par Journal du Coin, qui rappelle surtout qu’en matière de systèmes d’information, les vieux pots sont souvent les plus risqués. Chez Oracle Health, les pirates ne sont pas passés par le cloud maison, mais par des serveurs hérités de Cerner, racheté en 2022 pour 28 milliards de dollars, soit environ 26 milliards d’euros. Ces machines, non encore migrées, contenaient des noms, adresses, numéros de sécurité sociale, diagnostics, prescriptions et résultats d’examens, un butin que l’on ne peut ni réinitialiser ni remplacer, alors que le groupe a refusé de commenter publiquement cet épisode lors de la révélation du bilan.
Le scénario reconstitué par les documents transmis aux autorités et les avis envoyés aux hôpitaux commence le 22 janvier 2025, quand un pirate se connecte à des systèmes Oracle Health à l’aide d’identifiants volés. La compromission n’est repérée que le 20 février, puis les établissements de santé concernés commencent à être informés à partir du 31 mars. En avril, le groupe parle de « deux serveurs obsolètes » et assure que son cloud n’a été touché. L’été suivant, les premiers chiffres publics font état de 14 485 personnes affectées, avant de grimper à près de 20 millions dix mois plus tard, soit près de 1 400 fois le premier décompte, un calendrier qui s’est éclairci au fil des dépôts officiels, comme le résume le tableau ci-dessous.
| Date | Événement clé | Volume communiqué | Source publique | Impact pour les victimes |
|---|---|---|---|---|
| 22 janvier 2025 | Accès initial à des systèmes Oracle Health | Non publié à ce stade | Documents techniques et déclarations officielles | Intrusion en cours, aucun patient encore informé |
| 20 février 2025 | Détection de l’attaque par Oracle | Toujours inconnu publiquement | Notification initiale aux autorités compétentes | Enquête ouverte, mesures techniques de confinement |
| 31 mars 2025 | Début des notifications aux hôpitaux clients | 14 485 victimes recensées en août 2025 | Registres d’incidents et avis aux patients | Premières alertes, risque accru de phishing |
| Décembre 2025 | Environ 80 hôpitaux identifiés comme touchés | Chiffres fragmentaires, agrégats par établissement | Communications sectorielles et rapports de santé | Extension géographique, multiplication des recours juridiques |
| Début octobre 2026 | Rapport détaillé déposé au Texas | Près de 20 millions, dont 3 millions Texans | Portail texan sur les fuites de données | Ampleur réelle révélée, risques de fraude à long terme |
Serveurs Cerner, rançon en cryptomonnaie et données de santé très convoitées
Dans cette affaire, rien ne ressemble à un film de hackers spectaculaires : l’intrus est simplement entré avec des identifiants compromis, sur des machines anciennes laissées en production après le rachat de Cerner. Selon les analyses de l’agence française ANSSI reprises par Bpifrance, près de 70 % des compromissions par rançongiciel exploitent une mauvaise gestion des identités ou des correctifs logiciels appliqués trop tard, un schéma qui colle notament à ce cas. Les données de santé s’y prêtent : leur valeur peut atteindre jusqu’à 50 fois celle de données bancaires sur le dark web, et en 2025 le secteur représentait déjà 10 % des incidents majeurs gérés par l’ANSSI, avec 764 incidents signalés.
Le pirate qui se faisait appeler Andrew a ensuite réclamé des millions de dollars en cryptomonnaie à plusieurs établissements de santé, sous la menace de publier les dossiers volés. A ce stade, rien n’indique qu’un hôpital ait payé, dans un contexte où le montant total des rançons versées a reculé de 35 % en 2024 pour s’établir autour de 813 millions de dollars, soit environ 760 millions d’euros, les victimes acceptant de moins en moins de régler la note. Le même jour où le rapport texan a été rendu public, un accès non autorisé au registre central de la population danois était annoncé, touchant 8,8 millions de personnes, signe que l’appétit des criminels pour les bases de données sensibles reste entier. Dans une autre affaire, le Xuanye Group, à l’origine d’une attaque contre le site de mode ASOS, promettait par exemple : « Les informations clients sont en sécurité sur notre serveur et ne seront pas touchées pendant une période déterminée », a écrit le groupe sur Telegram, cité par Clubic, tandis que le fournisseur de cloud Snowflake assurait qu' »aucune compromission de la plateforme Snowflake n’a été constatée », selon son porte-parole. Ces messages illustrent la manière dont les groupes de pirates cherchent à contrôler le calendrier de divulgation, pendant que les victimes doivent gérer en parallèle le risque de phishing et de fraude à partir de simples noms et coordonnées. Pour les patients américains touchés par l’incident Oracle, les recours collectifs engagés dès le 3 avril 2025 au Texas réclament d’ailleurs la prise en charge de services de surveillance de crédit et la garantie d’un suivi sur plusieurs années, car un numéro de sécurité sociale ou un diagnostic ne se remplacent pas.
En bref
- Début 2025, Oracle Health, ex-Cerner, a subi une cyberattaque via d’anciens serveurs hospitaliers américains, révélée seulement fin 2026 par un rapport du Texas.
- L’intrusion, permise par des identifiants volés sur des serveurs legacy non migrés vers le cloud Oracle, aurait exposé près de 20 millions de dossiers avec SSN et données médicales sensibles.
- Entre rançon en cryptomonnaie, chronologie confuse et dettes techniques post-acquisition, l’affaire interroge la sécurité des systèmes de santé et les recours ouverts aux patients.






