Sağlık verileri devi CareCloud'da yaşanan veri ihlalinde 3,75 milyondan fazla kişinin kişisel ve tıbbi bilgilerinin çalındığı şirket tarafından federal düzenleyicilere bildirildi. Bu açıklama, şirketin ilk kez ihlalin boyutunu doğruladığı anlamına geliyor ve olay, 2026'nın şimdiye kadarki en büyük beşinci sağlık verisi hırsızlığı olarak kayıtlara geçti.
Mart ayında gerçekleşen ihlal detaylandırıldı
Mart ayında meydana gelen veri ihlali, CareCloud tarafından Pazartesi günü Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) sunulan bir dosyada detaylandırıldı. Etkilenen mağdur sayısının Salı günü yapılan bir güncellemeyle yükseltildiği bildirildi, ancak rakamın daha da artıp artmayacağı belirsizliğini koruyor. New Jersey merkezli teknoloji şirketi, ABD genelindeki on binlerce sağlık hizmeti sunucusuna elektronik tıbbi kayıt depolama hizmeti veriyor ve bu sayede milyonlarca hastaya ulaşıyor. CareCloud, hastaneler, doktor muayenehaneleri ve diğer tıbbi uygulamalar adına büyük miktarda hasta verisi ve faturalandırma bilgisi işliyor.
Şirketten sessizlik sürüyor
CareCloud, Mart ayında ihlali bildirmesinden bu yana siber saldırıyla ilgili kamuoyuna herhangi bir açıklama yapmadı. O dönemde, hackerların altı gün boyunca bulut depolama ortamlarından birinde saklanan hastaların tıbbi verilerine eriştiğini belirtmişlerdi. Şirket daha sonra veri ihlali bildirimlerinde, hackerların şirketin Amazon Web Services hesabından veri çaldığını ve çok sayıda hasta verisini ele geçirdiğini ifade etti. Çalınan veriler arasında hastaların isimleri, posta adresleri, Sosyal Güvenlik numaraları ve tıbbi/sağlık bilgileri bulunuyor. Hackerlar ayrıca pasaport ve ehliyet gibi devlet tarafından verilen kimlik numaralarının yanı sıra bankacılık ve finansal bilgileri de aldılar. CareCloud CEO'su Stephen Snyder, olayla ilgili olarak, şirkette siber güvenlikten kimin sorumlu olduğu veya Snyder'ın olay sonrası istifa edip etmeyeceği gibi konularda bilgi talebinde bulunan çok sayıda e-postaya yanıt vermedi.
Diğer sağlık sektörü ihlalleri de yaşandı
CareCloud'daki ihlal, bu yıl doğrulanan birkaç büyük sağlık sektörü veri ihlalini takip ediyor. Teknoloji devi TriZetto, Mart ayında 3,4 milyon kişinin verilerini etkileyen bir veri ihlalini doğrulamıştı. Ayrıca, sağlık teknolojisi faturalandırma yazılımı üreticisi Craneware'deki Temmuz ayı veri ihlalinde de henüz belirlenmeyen sayıda kişinin verisi çalındı. HHS'nin sağlık verisi ihlallerine ilişkin güncel listesine göre, bu yılki en büyük veri ihlali 15 milyondan fazla kişinin kişisel ve sağlık bilgilerini etkileyen DentaQuest'te yaşandı.

