Oracle Health sufre brecha con 20 millones de registros expuestos
María González · Empresas y Resultados ·
El Fiscal General de Texas confirmó la magnitud real: casi 20 millones de personas afectadas por una intrusión en servidores legacy de Cerner. La cifra triplica las estimaciones iniciales y llega 18 meses después del ataque.
El Fiscal General de Texas reveló el 5 de octubre que la brecha de ciberseguridad en Oracle Health afectó a casi 20 millones de personas en Estados Unidos, una cifra que triplica las estimaciones iniciales y que tardó 18 meses en conocerse desde el inicio del ataque. 3 millones de residentes de Texas están entre los afectados, cuyos datos incluyen números de Seguro Social, direcciones, diagnósticos médicos y resultados de pruebas.
El incidente comenzó alrededor del 22 de enero de 2025, cuando atacantes usaron credenciales de clientes comprometidas para acceder a servidores obsoletos de Cerner, la compañía de registros electrónicos de salud que Oracle compró por $28.300 millones en 2022. Oracle no detectó la intrusión hasta aproximadamente el 20 de febrero y notificó a los clientes en marzo de 2025, pero la verdadera magnitud permaneció oculta hasta la divulgación regulatoria de este mes.

De 6 millones a 20: la escalera de cifras
Las estimaciones iniciales, basadas en demandas colectivas presentadas en el Distrito Oeste de Texas, situaban el número de víctimas en torno a 6 millones de registros. En agosto de 2025, el número públicamente conocido era de apenas 14.485 personas afectadas. La cifra de 20 millones divulgada por Texas marca una escalada de más del 230% respecto a las primeras estimaciones formales.
Un atacante que se identificaba como rose87168 comenzó a liberar datos en marzo de 2025 y exigió millones de dólares en criptomonedas para no vender o filtrar el resto. Oracle negó en ese momento que su infraestructura en la nube <abbr title="Plataforma de servicios cloud de Oracle">Oracle Cloud Infrastructure</abbr> (OCI) hubiera sido comprometida, declaración que resultó técnicamente correcta: los servidores vulnerados eran sistemas legacy de Cerner aún no migrados a OCI.
Qué datos salieron y quién fue alcanzado
Los atacantes copiaron información personal sensible a un servidor remoto. La lista de datos expuestos incluye números de Seguro Social, direcciones de correo electrónico, nombres de médicos tratantes, diagnósticos, medicamentos recetados y resultados de pruebas de laboratorio. Al menos 29 hospitales y sistemas de salud en Estados Unidos reportaron ser afectados, entre ellos Christus Health en Texas y Tri-City Medical Center en California.
- Clientes institucionales expuestos: hospitales regionales, clínicas y agencias federales como el Departamento de Defensa y el Departamento de Asuntos de Veteranos (la VA declaró no haber sido afectada, pero la extensión en otros clientes federales sigue sin aclararse).
- Notificaciones tardías: Cerner notificó a los texanos afectados por correo recién en octubre de 2026, más de 18 meses después del inicio de la intrusión.
- Investigación abierta: el FBI está investigando el brechazo, incluyendo intentos de extorsión a instituciones médicas.
Una demanda colectiva acusó a Oracle de retener el brechazo más allá de la ventana de divulgación de 60 días que exige la ley de Texas. La discrepancia entre las cifras iniciales y las actuales refuerza esa acusación: si Oracle conocía la magnitud real, la divulgación parcial violó los plazos regulatorios.

El riesgo de las adquisiciones tech en salud
La brecha pone en evidencia el desafío de integrar infraestructura heredada tras megaoperaciones corporativas. Oracle está gastando $90.000 millones en capex para modernizar su nube y construir centros de datos de inteligencia artificial, pero cuatro años después de comprar Cerner, la migración de sus servidores más críticos —aquellos que alojan registros médicos de millones de estadounidenses— seguía incompleta.
La compañía cerró el 2 de octubre un acuerdo de 250 MW nucleares para asegurar energía a su campus Lighthouse, mitigando el riesgo de suministro para su expansión cloud. Un día después, el Fiscal General de Texas reveló la magnitud máxima del brechazo de salud. La coincidencia temporal subraya la asimetría de prioridades: Oracle resuelve el cuello de botella energético, pero el riesgo de <abbr title="Cumplimiento normativo y protección de datos">compliance</abbr> en su división de salud quedó expuesto públicamente.
Qué dice el mercado
Oracle cotizaba este miércoles 7 de octubre a $143,85 (-0,64%) durante la sesión, que aún no ha cerrado. El martes 6 de octubre, el día siguiente a la divulgación pública de las cifras, la acción cerró en $144,77 (+1,61%), lo que sugiere que el mercado, por ahora, no está castigando el incidente con volatilidad inmediata. La capitalización de mercado se mantiene en $437.510 millones.
El rango de 52 semanas muestra que Oracle cotiza cerca del mínimo anual de $114,50 y muy lejos del máximo de $322,54 alcanzado en el último año, reflejando presión acumulada por otros factores: despidos, free cash flow negativo y el desafío de financiar su expansión masiva en infraestructura cloud.
Implicaciones prácticas
El caso de Oracle-Cerner no es aislado. Cualquier adquisición tech en el sector salud que prometa modernización de infraestructura enfrenta la misma ecuación: servidores legacy operando en paralelo durante años mientras la migración avanza, y cada mes de retraso multiplica la superficie de ataque. La pregunta para el trader o el analista no es si Oracle pagará multas —eso está sobre la mesa—, sino cuántas operaciones similares en healthcare IT están sentadas sobre el mismo riesgo sin haberlo revelado aún.