Uma estimativa atribuída a um relatório da Procuradoria-Geral do Texas aponta que quase 20 milhões de pessoas tiveram dados pessoais expostos na invasão de 2025 à Oracle Health, incluindo cerca de 3 milhões de texanos. A estimativa veio a público em 2 de outubro de 2026; a invasão ocorreu no ano anterior.

Relatório aponta quase 20 milhões de pessoas afetadas

O número atribuído ao relatório do Texas dá a dimensão do caso, mas permanece uma estimativa relatada. As informações divulgadas mencionam números de Seguro Social, endereços e dados médicos.

O total reúne pessoas de diferentes regiões: cerca de 3 milhões seriam do Texas. A divulgação de outubro de 2026 se refere ao incidente de 2025, não a uma nova invasão naquele ano.

Acesso teria envolvido servidores antigos da Cerner

O acesso relatado teria usado credenciais comprometidas de clientes para chegar a dois servidores antigos da Cerner. Os dados desses servidores ainda não haviam sido migrados para o armazenamento em nuvem da Oracle. A Oracle teria afirmado que sua infraestrutura de nuvem não foi afetada.

A diferença importa: o caso descrito envolve servidores legados, isto é, sistemas antigos que ainda guardavam dados antes da migração. A invasão não foi descrita como um acesso à infraestrutura de nuvem da Oracle.

Quais dados de pacientes podem ter sido envolvidos

Os tipos de informação variavam de pessoa para pessoa, segundo a CHRISTUS Health. No aviso aos pacientes, a rede diz que os dados potencialmente envolvidos podem incluir nomes, números de Seguro Social e de prontuário médico, médicos, diagnósticos, medicamentos, pedidos de exames laboratoriais, registros de banco de sangue e resultados de exames.

A CHRISTUS Health informa que os dados relacionados ao incidente são anteriores a fevereiro de 2025 e não incluem registros laboratoriais atuais.

O que a CHRISTUS Health informa aos pacientes

A Oracle informou a CHRISTUS Health sobre o incidente em outubro de 2025 e forneceu, em 9 de dezembro daquele ano, uma lista de pacientes cujos dados poderiam estar envolvidos. A CHRISTUS Health diz que está enviando cartas às pessoas afetadas, com uma oferta de dois anos de monitoramento de crédito e proteção de identidade.

O aviso da rede também recomenda que os pacientes revisem os demonstrativos do plano de saúde e do prestador de atendimento e comuniquem eventuais erros.