德州檢察長辦公室上周五(十月二日)在資料外洩報告列表新增 Cerner Corporation 一項,顯示甲骨文(Oracle)旗下醫療部門 Oracle Health 二零二五年遭黑客入侵一事,涉及二百九十九萬二千二百四十四名德州居民,外洩資料包括地址、社會安全號碼及醫療資料。彭博法律引述該報告指,全美受影響人數接近二千萬,是事發逾一年半以來首次有官方渠道披露的整體規模。
事件源頭是一批「尚未遷移到 Oracle 雲端」的舊 Cerner 數據遷移伺服器:攻擊者在二零二五年一月二十二日之後以盜用的客戶憑證登入,把資料複製到遠端伺服器。對香港企業而言,教訓很直接:雲端遷移期間的過渡環境、舊系統與外判商帳戶,往往才是最弱一環。
德州檢察長揭 Oracle Health 外洩規模近二千萬人:未遷雲的舊 Cerner 伺服器成突破口
彭博法律(Bloomberg Law)美國時間十月五日引述德州檢察長辦公室資料報道,Oracle Health 二零二五年的網絡安全事故令近二千萬人的個人資料外洩。甲骨文於二零二五年三月已向部分客戶通報事故,但一直沒有公開受影響病歷數目;甲骨文週一拒絕就最新數字置評,德州檢察長辦公室亦未回應查詢。
本文來源真實性已驗證:德州受影響人數、資料類別、通知方式及刊登日期,直接核對自德州檢察長辦公室的公開資料外洩報告列表;全美近二千萬人的數字則以彭博法律引述該報告為準;事發時間線、入侵手法及通知安排,核對自受影響醫療機構 Sharp HealthCare 旗下 Tri-City Medical Center 的官方病人通知、密蘇里西區聯邦法院集體訴訟起訴書,以及 BleepingComputer 與 HealthcareInfoSecurity 當時引述的客戶通知原文。本文重點:事件經過、技術成因、為何通知拖了一年多,以及香港機構可以怎樣自查。
一、核心事件:一年半後才見全貌
技術細節
- 入侵時間:未經授權的存取最早在二零二五年一月二十二日之後開始;Oracle Health 約於二零二五年二月二十日察覺。
- 入侵途徑:攻擊者使用被盜用的客戶憑證,登入 Cerner 舊有的數據遷移伺服器。甲骨文給客戶的通知原文寫明,受影響的是「一部尚未遷移到 Oracle 雲端的舊有伺服器」上的 Cerner 資料。
- 資料去向:攻擊者把資料複製到遠端伺服器。HealthcareInfoSecurity 當時引述路透社報道指,黑客意圖藉此勒索多家美國醫療機構,美國聯邦調查局(FBI)已介入調查。
- 外洩內容:德州檢察長列表列出地址、社會安全號碼及醫療資料三類;Tri-City Medical Center 的病人通知則列明可能涉及姓名、社會安全號碼、醫療紀錄編號、醫生、診斷、藥物、檢驗結果、影像及護理資料,內容因人而異。
- 最新規模:德州檢察長列表顯示,申報實體為位於密蘇里州堪薩斯城的 Cerner Corporation,受影響德州居民二百九十九萬二千二百四十四人,已以郵寄方式通知,刊登日期為二零二六年十月二日;彭博法律引述報告指全美合共近二千萬人。
Cerner 是美國主要電子病歷(EHR)供應商之一,甲骨文於二零二二年以約二百八十億美元完成收購並改名 Oracle Health,其後逐步把客戶系統遷往 Oracle 雲端。今次出事的正是遷移工程中仍在運作的舊環境。
二、技術原理深度解析:為何「遷移中」最危險
1. 過渡環境往往遊離在新保安基線之外。 大型遷移通常要保留舊伺服器作數據轉換、對數及回退之用。這些機器既不屬於舊系統的日常運維,也未納入新雲端平台的統一身份管理、日誌與偵測,很容易變成「無人認領」的資產。
2. 盜用憑證比漏洞更難防。 今次攻擊者用的是合法客戶帳戶,系統看到的是「正常登入」。如果該入口沒有強制多重認證(MFA)、沒有來源 IP 限制,亦沒有針對大量匯出資料的異常偵測,攻擊者便可以長時間複製數據而不觸發警報。
3. 供應商事故,責任落在客戶身上。 根據 BleepingComputer 當時的報道,Oracle Health 告知醫院不會直接通知病人,而是由各醫療機構按《健康保險流通與責任法案》(HIPAA)自行判斷及發信;甲骨文則承擔信用監察與郵寄服務費用。Tri-City Medical Center 指聯邦執法部門曾要求延後通知病人,其病人名單到二零二六年二月十二日才核實,信件其後才陸續寄出。這或可解釋為何事發一年多後,整體數字才在州政府報告中浮現。
三、日常應用場景
1. 開發者與技術團隊
- 為每個遷移項目建立「過渡資產清單」,列明舊伺服器、臨時資料庫、匯出檔案及服務帳戶,並設定明確的下線日期。
- 所有對外可達的遷移入口一律強制 MFA,並限制來源 IP;客戶或外判商帳戶按項目發出、完成即撤銷。
- 對批量匯出、異常時段登入及大流量外傳設定告警,日誌集中到 SIEM,而非留在舊機器本身。
2. 企業與隱私敏感行業
醫療、保險、金融及教育機構應把供應商的遷移環境納入第三方風險評估:合約要寫明事故通報時限、資料保留與銷毀責任、以及誰負責通知受影響人士。今次事件亦顯示,一旦供應商出事,醫院即使自身系統沒有被入侵,仍要面對病人查詢、通知成本及集體訴訟。
3. 一般用戶
若曾在美國使用 Cerner 系統的醫院求診,應留意院方寄出的通知信,並按指示啟用免費信用監察;同時要提防假冒醫院或保險公司的釣魚電郵及電話,因為外洩資料足以令詐騙內容非常逼真。
4. 香港與亞洲市場視角
私隱專員公署今年二月公布,二零二五年共接獲二百四十六宗資料外洩事故通報,較二零二四年的二百零三宗增加百分之二十一;涉及黑客入侵的有八十一宗,按年增加百分之三十三。根據同月立法會政制事務委員會的背景文件,私隱專員已向政府建議修訂《個人資料(私隱)條例》,包括設立強制性外洩通報機制、直接規管資料處理者(即外判商、雲端及系統供應商)、加重罰則及賦權專員施加行政罰款;公署表示期望今年內向立法會匯報相關進展。
在修例落實之前,條例的保障資料第 4(2) 原則要求資料使用者以合約或其他方法,防止交給資料處理者的個人資料被未獲准許地查閱或使用,換言之,香港機構主要靠合約管住供應商。正在把系統遷往雲端的醫療集團、診所連鎖、保險公司及中小企,宜趁修例前主動補齊三件事:舊環境下線時間表、供應商帳戶的 MFA 與最小權限,以及合約內的通報與賠償條款。
四、專業評價與潛在考量
優勢
- 州政府的強制報告機制最終令事件規模得以公開,讓受影響人士與監管機構有據可依。
- 事件為業界提供了清晰案例:雲端平台本身未被攻破,風險集中在遷移過渡期的舊資產與帳戶管理。
需要留意的地方
- 近二千萬這個數字來自彭博法律對德州檢察長報告的轉述,甲骨文至今未有公開確認或細分各州數字,後續仍可能修訂。
- 由醫療機構逐一發信的安排,令通知時間參差,部分病人在事發一年多後才收到信。
- 今次事件或令醫療客戶在續約與遷移時,向供應商要求更嚴格的保安承諾、事故通報時限與審計權。
結語
Oracle Health 事件的關鍵不在於雲端,而在於「還未搬上雲」的那一段。任何遷移項目都應把舊伺服器、臨時資料與第三方帳戶當作最高風險資產處理,並在完成後盡快下線。香港強制通報制度仍在研究階段,企業更應未雨綢繆。
如需在香港規劃雲端遷移、零信任架構與異地備份,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security),官網列明高可用架構目標 99.99% uptime;若需要遠端團隊協助盤點舊系統與修補帳戶權限,亦可了解遠端開發者外判方案(https://ysk.hk/services/outsourcing),HK$2,000/月起。
參考來源
- Bloomberg Law:Oracle 2025 Health Breach Compromised Data of 20 Million People(2026-10-05)https://news.bloomberglaw.com/privacy-and-data-security/oracle-2025-health-breach-compromised-data-of-20-million-people
- 德州檢察長辦公室:Data Breach Reporting 及公開資料外洩報告列表 https://texasattorneygeneral.gov/consumer-protection/data-breach-reporting / https://oag.my.site.com/datasecuritybreachreport/apex/DataSecurityReportsPage
- Sharp HealthCare(Tri-City Medical Center):Notice of Oracle Health/Cerner security incident https://www.sharp.com/oracle-health-cerner-security-incident
- HealthcareInfoSecurity:Oracle Health Responding to Hack of Legacy Cerner EHR Data(2025-03-31)https://www.healthcareinfosecurity.com/oracle-health-responding-to-hack-legacy-cerner-ehr-data-a-27884
- BleepingComputer:Oracle Health breach compromises patient data at US hospitals https://www.bleepingcomputer.com/news/security/oracle-health-breach-compromises-patient-data-at-us-hospitals/
- 美國密蘇里西區聯邦地區法院集體訴訟起訴書(Blunt et al. v. Cerner Corporation d/b/a Oracle Health)https://storage.courtlistener.com/recap/gov.uscourts.mowd.182983/gov.uscourts.mowd.182983.5.0_1.pdf
- 個人資料私隱專員公署:私隱專員公署發表2025年工作報告(2026-02-03)https://www.pcpd.org.hk/tc_chi/news_events/media_statements/press_20260203.html
- 立法會政制事務委員會文件:私隱專員公署 2025 年工作報告及背景資料簡介(2026-02-13)https://www.legco.gov.hk/yr2026/chinese/panels/ca/papers/ca20260213cb2-196-2-c.pdf / https://www.legco.gov.hk/yr2026/chinese/panels/ca/papers/ca20260213cb2-196-3-c.pdf
- 發現來源:Bloomberg Technology RSS