Das Datenleck bei Oracle Health betrifft knapp 20 Millionen Menschen, darunter rund drei Millionen in Texas. Von alten Servern des Klinik-Softwareanbieters Cerner kopierten die Angreifer Sozialversicherungsnummern, Diagnosen und Medikationsdaten. Bis die Gesamtzahl öffentlich wurde, vergingen gut 20 Monate.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenAb dem 22. Januar 2025 griffen Unbekannte mit gestohlenen Zugangsdaten von Oracle-Kunden auf die Altserver zu. Die Gesamtzahl der Betroffenen machte Bloomberg am 5. Oktober 2026 öffentlich, gestützt auf Oracles Meldung beim Generalstaatsanwalt von Texas.[1] Zuvor hatten nur einzelne Kliniken Zahlen für ihre eigenen Patienten genannt.
Das Wichtigste in Kürze
- Beim Angriff auf Oracle Health flossen Daten von knapp 20 Millionen Menschen ab, rund drei Millionen davon leben in Texas.
- Erbeutet wurden unter anderem Namen, Adressen, Sozialversicherungsnummern, Diagnosen, Medikamente und Testergebnisse.
- Die Daten lagen auf Cerner-Servern, die Oracle noch nicht in die eigene Cloud umgezogen hatte.
- Zwischen dem Beginn des Angriffs und der Gesamtzahl lagen gut 20 Monate.
Wie kamen die Angreifer an die Patientendaten?

Oracle übernahm Cerner im Juni 2022 für rund 28 Milliarden US-Dollar, umgerechnet etwa 24 Milliarden Euro (Kurs 0,87). Mit dem Anbieter elektronischer Patientenakten kam eine gewachsene Serverlandschaft in den Konzern, deren Umzug in die Oracle-Cloud Anfang 2025 nicht abgeschlossen war. Auf einem dieser Altserver lagen die Datensätze, die Unbekannte abzogen.
In Briefen an Betroffene datierte Oracle die Entdeckung auf den 20. Februar 2025. Der Konzern betont seitdem, die eigene Cloud-Infrastruktur sei nicht kompromittiert worden. Der Fall zeigt den toten Winkel vieler Übernahmen: Bis zur Migration laufen alte Systeme mit alten Konten weiter, abseits der neuen Sicherheitsarchitektur. Wie hartnäckig solche Systeme überleben, belegt eine GFT-Studie, nach der 84 Prozent der IT-Chefs schon ein KI-Projekt wegen ihrer Altsysteme beendet haben.
Warum kam die Gesamtzahl so spät?
Oracle Health arbeitet für Kliniken als Dienstleister, im US-Recht ein Business Associate. Nach den HIPAA-Regeln muss ein solcher Dienstleister seine Kunden spätestens 60 Tage nach Entdeckung einer Datenpanne informieren.[2] Die Benachrichtigung der Patienten liegt dagegen bei den Kliniken, die ihren eigenen Datenbestand prüfen. Christus Health in Texas und das Tri-City Medical Center in Kalifornien teilten mit, dass sich die erbeuteten Angaben von Patient zu Patient unterscheiden.
Texas verlangt seit September 2023 eine Meldung an den Generalstaatsanwalt binnen 30 Tagen, sobald ein Datenleck mindestens 250 Einwohner betrifft.[3] Das Meldeportal der Behörde veröffentlicht diese Angaben. Über diesen Weg kam die Gesamtzahl nun ans Licht.
Ähnlich zäh verlief die Zählung bei Change Healthcare, der Abrechnungstochter von UnitedHealth. Nach dem Ransomware-Angriff im Februar 2024 wuchs die gemeldete Zahl über Monate, bis das Unternehmen der US-Aufsichtsbehörde OCR im Juli 2025 rund 192,7 Millionen Betroffene meldete.[4] Auch dort kamen die Angreifer mit gestohlenen Zugangsdaten hinein, über ein Fernzugangsportal ohne Mehrfaktor-Authentifizierung. Wie hoch der Druck auf Gesundheitskonzerne inzwischen ist, zeigt der Erpressungsversuch bei Fresenius Medical Care.
Mit Cerner kaufte Oracle für 24 Milliarden Euro auch fremde Altserver. Deren alte Zugangskonten kamen ohne Preisnachlass mit.
Markus Seyfferth, Chefredakteur Dr. Web
Was folgt daraus für Kliniken und Dienstleister in der EU?
Unter der DSGVO wäre die Gesamtzahl deutlich früher gefragt gewesen. Artikel 33 verlangt eine Meldung an die Aufsichtsbehörde binnen 72 Stunden und darin, soweit möglich, die ungefähre Zahl der Betroffenen; fehlende Angaben dürfen schrittweise folgen.[5] Ein Softwareanbieter als Auftragsverarbeiter muss seinen Auftraggeber unverzüglich informieren.
Krankenhäuser zählen nach der NIS-2-Richtlinie zu den Sektoren mit hoher Kritikalität, für erhebliche Vorfälle gilt eine Frühwarnung binnen 24 Stunden.[6] Diagnosen und Versicherungsnummern lassen sich anders als Passwörter nicht austauschen. Entsprechend lange bleiben solche Datensätze für Kriminelle wertvoll, wie die Preise für Patientendaten im Darknet zeigen. Einen solchen Datenabfluss erlebten deutsche Unikliniken bereits beim Cyberangriff auf Unimed mit über 120.000 Betroffenen.
Für IT-Verantwortliche in Kliniken, Praxen und Gesundheitsunternehmen lohnen vier Prüfungen bei ihren Softwareanbietern:
- Fragen Sie gerne schriftlich nach, auf welchen Systemen Ihre Daten liegen und ob Teile davon aus übernommenen Altplattformen stammen.
- Der Vertrag zur Auftragsverarbeitung sollte eine Meldefrist in Stunden nennen und die Angabe der Betroffenenzahl ausdrücklich verlangen.
- Zugänge von Dienstleistern gehören hinter eine Mehrfaktor-Authentifizierung, verwaiste Konten schließt ein regelmäßiges Berechtigungsmanagement.
- Ein vorbereiteter Meldeweg an Aufsichtsbehörde und Patienten spart im Ernstfall die Tage, die sonst bei Abstimmungen verloren gehen.
Einen Fahrplan für Mehrfaktor-Anmeldung, Zero Trust und Notfallplanung liefern die Cybersecurity-Grundlagen. Bei laufenden Migrationen verdienen die alten Systeme dieselbe Kontrolle wie die neue Plattform, bis der letzte Datensatz umgezogen und der Altserver abgeschaltet ist.
FAQ: Oracle-Health-Datenleck
Welche Patienten sind vom Oracle-Health-Datenleck betroffen?
Betroffen sind Patienten von US-Kliniken, deren Daten auf alten Cerner-Servern lagen. Oracle meldete in Texas knapp 20 Millionen Betroffene insgesamt, rund drei Millionen davon leben in Texas. Die Kliniken informieren ihre Patienten selbst per Brief.
Welche Daten haben die Angreifer erbeutet?
Je nach Klinik kopierten die Angreifer Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern, Versicherungsnummern, Diagnosen, behandelnde Ärzte, Medikamente und Testergebnisse. Der Umfang unterscheidet sich von Patient zu Patient.
Ist die Oracle Cloud vom Angriff betroffen?
Oracle betont, die Oracle Cloud Infrastructure sei nicht kompromittiert worden. Die gestohlenen Daten lagen auf einem älteren Cerner-Server, den Oracle zum Zeitpunkt des Angriffs Anfang 2025 noch nicht in die eigene Cloud migriert hatte.
Sind auch Patienten in Deutschland betroffen?
Die bisher bekannten Meldungen betreffen Kliniken und Patienten in den USA. Ob auch europäische Einrichtungen betroffen sind, hat Oracle nicht mitgeteilt. Kliniken mit Oracle-Health-Software können beim Anbieter gezielt nachfragen.
Quellen
[1] Office of the Texas Attorney General: „Data Security Breach Reports“
[2] eCFR: „45 CFR § 164.410 Notification by a business associate“
[3] Texas Legislature: „Business and Commerce Code, Sec. 521.053“
[4] U.S. Department of Health and Human Services: „Change Healthcare Cybersecurity Incident Frequently Asked Questions“
[5] EUR-Lex: „Verordnung (EU) 2016/679 (DSGVO), Artikel 33“
[6] EUR-Lex: „Richtlinie (EU) 2022/2555 (NIS-2), Artikel 23 und Anhang I“
Mehr Newshunger?
- Hackerangriff auf Fresenius Medical Care: ShinyHunters setzt dem Dialysekonzern eine Frist
- Was sind Patientendaten Kriminellen im Darknet wert?
- Datenklau bei Unikliniken: 120.000 Patientendaten betroffen
- Ein OpenAI-Agent hackte laut Australiens Regierung eine staatliche Website
- Microsoft-Dienst Titan: Ein unsignierter Token öffnete einem 16-Jährigen den Zugang
- Berechtigungsmanagement: warum Zugriffsrechte wuchern
