Resumo do caso
O grupo Cl0p publicou uma listagem em seu site no dia 11 de novembro de 2025 alegando ter impactado o NHS; a organização confirmou que está ciente da listagem, mas afirmou que nenhum dado foi publicado até o momento. O caso está sendo investigado pelo time de segurança do NHS em conjunto com o National Cyber Security Centre (NCSC).
Vulnerabilidade associada
As reportagens vinculam a campanha a uma falha crítica conhecida como CVE-2025-61882, descrita como uma vulnerabilidade de execução remota de código sem autenticação em Oracle EBS. Segundo a cobertura, a exploração permite contornar autenticação e executar código arbitrário em servidores EBS desatualizados.
Escopo da campanha
Fontes mencionam que a campanha contra Oracle EBS surgiu no início de outubro de 2025 e, em semanas, passou a incluir doxxing de vítimas no site do grupo. O leak site teria listado mais de 40 alvos alegados, com dados de 25 deles já publicados — entre eles universidades, empresas aéreas, líderes industriais e veículos de imprensa, segundo o artigo.
Riscos para a saúde pública
O NHS atende mais de 1,3 milhão de pacientes por dia (número citado no texto), o que torna qualquer incidente potencialmente crítico para operações clínicas. O relato também cita ataques passados a serviços de saúde para lembrar que interrupções em ambientes hospitalares podem atrasar procedimentos e impactar atendimento.
Ações e recomendações
Oracle publicou correções no fim de setembro (mencionado pelo artigo), mas o texto observa que a adoção de patches em sistemas legados costuma ser lenta, especialmente em ambientes de saúde. Especialistas citados recomendam priorizar patching e autenticação multifator em sistemas críticos.
Limites da informação
As fontes não confirmam exfiltração de dados do NHS; a organização declara que não há publicações de dados relacionadas. O artigo também reproduz declarações do grupo Cl0p e cita exemplos de vítimas confirmadas do conjunto de incidentes contra Oracle EBS, mas evita conclusões sobre impacto final ao NHS.
Contexto regulatório
Em contextos sensíveis como saúde, atrasos em patching e ausência de mitigação efetiva podem acarretar consequências para privacidade e continuidade assistencial. No Reino Unido, investigações do NCSC e coordenação com órgãos regulatórios são parte da resposta citada pela cobertura.