Clover Health Sosyal Mühendislik Saldırısıyla Vuruldu
Sağlık teknolojisi şirketi Clover Health Investments, çalışan hesaplarının ele geçirilmesiyle sonuçlanan bir sosyal mühendislik saldırısı sonrası veri ihlali yaşadığını duyurdu. İhlalde kişisel ve sağlık verilerinin etkilendiği belirtiliyor.
Ne Oldu
Sağlık teknolojisi ve Medicare Advantage sigorta planları sağlayıcısı Clover Health Investments, müşteri verilerini etkileyen bir siber güvenlik ihlalini kamuoyuna duyurdu. Şirketin ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) yaptığı resmi bildirime göre olay, 4 Temmuz'da fark edildi. Yapılan ilk incelemeler, saldırganların şirket sistemlerine sosyal mühendislik yöntemleri kullanarak sızdığını ortaya koydu. Bu saldırı sonucunda, yönetici yetkilerine sahip olmayan üç çalışanın hesabı ele geçirildi.
Olayın tespit edilmesinin hemen ardından Clover Health, siber güvenlik olay müdahale planını devreye soktuğunu açıkladı. Sürecin yönetilmesi ve saldırının boyutlarının tam olarak anlaşılması amacıyla dışarıdan bağımsız siber güvenlik uzmanlarıyla anlaşıldı. Şirket, saldırganların sistemlerden temizlendiğini ve ihlalin kontrol altına alındığını belirtse de, çalınan verilerin tam niteliği ve kapsamına ilişkin soruşturmanın halen devam ettiğini vurguladı. Bu tür ihlaller, özellikle sağlık gibi hassas verilerin işlendiği sektörlerde faaliyet gösteren şirketler için ciddi yasal ve itibari sonuçlar doğurma potansiyeli taşıyor.
Ele Geçirilen Veriler
Clover Health tarafından yapılan açıklamaya göre, saldırganların erişim sağladığı veriler arasında müşterilere ait Kişisel Tanımlanabilir Bilgiler (PII) ve Korunan Sağlık Bilgileri (PHI) bulunuyor. Ancak, hangi tür PII ve PHI verilerinin sızdırıldığına dair spesifik bir liste henüz paylaşılmadı. Şirket, ele geçirilen hesapların kurumsal finans veya hasar ödeme sistemlerine erişimi olmadığını özellikle belirtti. Bu durum, finansal dolandırıcılık riskini bir nebze azaltsa da, sızdırılan sağlık verilerinin potansiyel kötüye kullanım riski endişe yaratıyor.
Kişisel Tanımlanabilir Bilgiler (PII), bir bireyin kimliğini doğrudan veya dolaylı olarak belirlemek için kullanılabilecek her türlü bilgiyi kapsar. Bu kategoriye genellikle ad, soyad, adres, telefon numarası, sosyal güvenlik numarası gibi bilgiler girer. Clover Health, bu bilgilerden hangilerinin etkilendiğini henüz netleştirmedi.
Korunan Sağlık Bilgileri (PHI) ise çok daha hassas bir veri türüdür. ABD'de HIPAA (Sağlık Sigortası Taşınabilirlik ve Sorumluluk Yasası) tarafından sıkı bir şekilde korunan bu bilgiler; teşhisler, tedavi geçmişi, sigorta bilgileri, doktor notları ve laboratuvar sonuçları gibi verileri içerir. Bu tür verilerin sızdırılması, kimlik hırsızlığı, sigorta dolandırıcılığı ve hatta şantaj gibi çok ciddi suçlar için kullanılabilir.
Saldırı Nasıl Gerçekleşti
Saldırının temelinde sosyal mühendislik adı verilen bir yöntem yatıyor. Bu taktik, teknik zafiyetlerden ziyade insan psikolojisini ve zaaflarını hedef alır. Saldırganlar, çalışanları manipüle ederek, kandırarak veya taklit ederek gizli bilgilere (örneğin kullanıcı adı ve parola) erişim sağlamaya çalışır. Clover Health vakasında da saldırganlar, bu yöntemi kullanarak üç çalışanın hesabını ele geçirmeyi başardı.
Şirket, ele geçirilen hesapların "üye randevu planlama" ve "aracı odaklı satış" fonksiyonlarına sahip çalışanlara ait olduğunu belirtti. Bu, saldırganların bu hesaplar üzerinden hasta randevu bilgilerine, iletişim detaylarına ve sigorta poliçesi ile ilgili diğer hassas verilere erişmiş olabileceği anlamına geliyor. Sosyal mühendislik saldırıları genellikle şu formlarda gerçekleşir:
- Oltalama (Phishing): Saldırganların meşru bir kurumdan (örneğin İK departmanı, BT destek birimi veya bir iş ortağı) geliyormuş gibi görünen sahte e-postalar göndererek çalışanların parolalarını veya diğer hassas bilgilerini çalmaya çalıştığı en yaygın yöntemdir.
- Telefonla Dolandırıcılık (Vishing): Saldırganlar, telefonla arayarak kendilerini yetkili bir kişi gibi tanıtır ve çalışandan acil bir durumu bahane ederek bilgi sızdırmaya çalışır.
- Bahanecilik (Pretexting): Saldırganın, bilgiye erişmek için önceden kurgulanmış bir senaryo (bahane) yarattığı bir taktiktir.
Clover Health, saldırıda bu yöntemlerden hangisinin tam olarak kullanıldığına dair teknik bir detay paylaşmadı. Ancak olayın insan faktörüne dayalı bir güvenlik zafiyetinden kaynaklandığı açıkça görülüyor.
Etkilenenler Kim
2014 yılında kurulan Clover Health Investments, özellikle ABD hükümeti ile doğrudan sözleşmeli olarak çalışan ve Medicare Advantage sigorta planları sunan bir şirkettir. Dolayısıyla, bu veri ihlalinden etkilenenler öncelikli olarak Clover Health'in Medicare Advantage sigorta poliçesi sahibi müşterileridir. Soruşturma devam ettiği için, ihlalden etkilenen toplam müşteri sayısı henüz kamuoyu ile paylaşılmadı. Şirketin, soruşturma tamamlandığında yasal zorunluluklar gereği etkilenen tüm bireylere doğrudan bildirim yapması bekleniyor.
Ne Yapabilirsin
Eğer bir Clover Health müşterisiyseniz veya geçmişte hizmet aldıysanız, verilerinizin sızdırılmış olma ihtimaline karşı proaktif adımlar atmanız önemlidir. Şirketten resmi bir bildirim gelmesini beklemeden aşağıdaki önlemleri alabilirsiniz:
- Hesaplarınızı Gözlemleyin: Sağlık sigortanızdan gelen "Alınan Hizmetler Açıklaması" (Explanation of Benefits - EOB) belgelerini dikkatle inceleyin. Sizin almadığınız bir tıbbi hizmet veya tedavi için faturalandırma yapılıp yapılmadığını kontrol edin.
- Oltalama Saldırılarına Karşı Dikkatli Olun: Siber suçlular, ele geçirdikleri kişisel ve sağlık bilgilerini kullanarak size özel ve çok daha inandırıcı oltalama e-postaları gönderebilir. Clover Health'ten veya başka bir sağlık kuruluşundan geldiğini iddia eden, kişisel bilgi veya parola isteyen e-postalara ve SMS'lere şüpheyle yaklaşın.
- Kredi Raporlarınızı Kontrol Edin: Kişisel bilgileriniz kullanılarak adınıza kredi kartı başvurusu veya kredi çekme gibi dolandırıcılık girişimleri olabilir. Kredi raporlarınızı düzenli olarak kontrol ederek şüpheli aktiviteleri tespit edebilirsiniz.
- Resmi İletişimi Bekleyin: İhlal hakkında bilgi almak için sadece Clover Health'in resmi web sitesi ve resmi iletişim kanallarını kullanın. Sizi arayarak veya e-posta atarak yardım teklif eden üçüncü partilere güvenmeyin.
Şirket Ne Diyor
Clover Health Investments, SEC'e yaptığı bildirimde olaya şeffaf bir şekilde yaklaştığını belirtti. Şirketin açıklamasına göre, ihlalin 4 Temmuz'da tespit edilmesinin hemen ardından olay müdahale planı aktive edildi. Siber güvenlik uzmanlarından oluşan üçüncü parti bir firma ile anlaşma yapılarak saldırının kontrol altına alınması ve sistemlerden temizlenmesi için çalışmalara başlandı. Şirket, saldırganların sistemlerden çıkarıldığına ve tehlikenin bertaraf edildiğine inandığını ifade etti.
Bununla birlikte, soruşturmanın henüz erken aşamada olduğu ve sızdırılan verilerin tam kapsamını, niteliğini ve miktarını belirleme çalışmalarının sürdüğü bildirildi. Şu ana kadar saldırıyı üstlenen bilinen bir fidye yazılımı veya siber suç grubu bulunmuyor. Şirket, soruşturma ilerledikçe ve daha fazla bilgi netleştikçe kamuoyunu ve etkilenen müşterileri bilgilendireceğini taahhüt etti.
Kaynak
https://www.securityweek.com/clover-health-investments-discloses-data-breach/
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.