Medikal Fatura Firması MCBS İhlali 1.2 Milyon Kişiyi Vurdu
Georgia merkezli medikal faturalandırma şirketi MCBS, 1.26 milyon kişinin hassas tıbbi ve kişisel verilerini ifşa eden büyük bir siber saldırıyı doğruladı. Saldırıyı PEAR fidye yazılımı grubu üstlendi.
Ne Oldu
Sağlık sektörünü hedef alan siber saldırılar, hastaların en mahrem bilgilerini tehlikeye atmaya devam ediyor. Son olarak, ABD'nin Georgia eyaletinde faaliyet gösteren medikal faturalandırma ve muayenehane yönetimi şirketi Medical Computer Business Services (MCBS), 1.261.464 kişiyi etkileyen devasa bir veri ihlalini kamuoyuna duyurdu. Şirket, saldırganların 2025 yılının Eylül ayında sistemlerine sızdığını ve milyonlarca hastanın verilerine eriştiğini doğruladı. Bu olay, sağlık verilerinin ne kadar değerli olduğunu ve bu verileri işleyen üçüncü parti şirketlerin siber suçlular için ne denli cazip bir hedef haline geldiğini bir kez daha gösterdi.
MCBS, bölgedeki birçok sağlık kuruluşuna faturalandırma, kodlama, alacak takibi, finansal ve idari hizmetler sunan kritik bir iş ortağı konumunda. Bu rolü, onu adeta bir sağlık verisi toplayıcısı haline getiriyor. Yani, kendi hastası olmasanız bile, hizmet aldığınız doktor veya hastane MCBS ile çalışıyorsa, verileriniz bu ihlalden etkilenmiş olabilir. Şirketin açıklamasına göre, saldırganlar 22 Eylül ile 26 Eylül 2025 tarihleri arasında, yani dört günlük bir süre boyunca ağlarına yetkisiz erişim sağladı. Ancak bu sızıntının tam kapsamının ve etkilerinin belirlenmesi aylarca sürdü. Şirket, başlattığı kapsamlı soruşturmayı ancak 28 Mayıs 2026'da tamamlayabildi ve ihlalin boyutlarını netleştirebildi. İhlalin kamuoyuna duyurulması ise Haziran 2026'nın sonlarını buldu. Bu uzun süreç, siber güvenlik olaylarına müdahalenin ne kadar karmaşık ve zaman alıcı olabildiğini ortaya koyuyor.
Saldırının sorumluluğunu ise PEAR (Pure Extraction and Ransom) adıyla bilinen bir fidye yazılımı grubu üstlendi. Grup, MCBS sistemlerinden tam 3.3 terabayt veri çaldığını iddia etti. Bu devasa veri yığını, sadece hasta bilgilerini değil, aynı zamanda şirketin iç işleyişine dair kritik bilgileri de içeriyor. PEAR grubu, iddialarını desteklemek amacıyla çaldığı verileri internette tamamen sızdırdığını açıkladı. Bu durum, etkilenen 1.2 milyon kişinin verilerinin artık kontrolsüz bir şekilde siber suç forumlarında ve karanlık ağda dolaşımda olduğu anlamına geliyor.
Ele Geçirilen Veriler
Bu ihlalde sızdırılan verilerin niteliği, olayın ciddiyetini katbekat artırıyor. Siber suçluların eline geçen bilgiler, basit kişisel verilerin çok ötesinde, bir insanın en özel ve hassas bilgilerini içeriyor. MCBS'nin açıklamasına göre, her birey için sızan veri türü farklılık gösterebilse de, potansiyel olarak ele geçirilen bilgiler şunları kapsıyor:
- Tam Ad ve Soyad: Kimlik hırsızlığının temel taşı.
- Fiziksel Adres: Dolandırıcılık ve hatta fiziksel güvenlik tehditleri için kullanılabilir.
- Sosyal Güvenlik Numarası (SSN): ABD'de kimlik hırsızlığının anahtarı olarak kabul edilen bu numara, kişiler adına kredi kartı başvurusu yapmak, banka hesabı açmak veya sahte vergi iadesi talebinde bulunmak gibi sayısız yasa dışı faaliyet için kullanılabilir.
- Doğum Tarihi: Diğer bilgilerle birleştirildiğinde kimlik doğrulama süreçlerini atlatmak için kritik bir bilgidir.
- Sağlık Planı Lehtar Numarası: Tıbbi kimlik hırsızlığı için doğrudan kullanılabilir.
- Sağlık Sigortası Poliçe Numarası ve Abone Kimlik Numarası: Suçluların, kurbanların sigortası üzerinden sahte tıbbi hizmet almasına veya ilaç temin etmesine olanak tanır.
- Tıbbi Geçmiş, Zihinsel ve Fiziksel Durum Bilgileri: Bir kişinin sağlık geçmişine dair en özel bilgiler. Bu veriler, şantaj, hedefli dolandırıcılık (örneğin, belirli bir hastalığa yönelik sahte tedavi reklamları) veya sosyal mühendislik saldırılarında kullanılabilir.
- Tıbbi Tedavi ve Teşhis Bilgileri: Hastalık teşhisleri ve alınan tedaviler gibi son derece mahrem olan bu bilgiler, kişilerin itibarına zarar vermek veya onları zor durumda bırakmak amacıyla ifşa edilebilir.
PEAR fidye yazılımı grubunun iddiaları ise durumun daha da vahim olabileceğini gösteriyor. Grup, hasta verilerine ek olarak insan kaynakları verilerini, şirketin işleyişine dair detayları, ödeme bilgilerini, e-posta yazışmalarını ve çeşitli veritabanlarını da ele geçirdiğini öne sürüyor. Bu, saldırının sadece hastaları değil, aynı zamanda MCBS çalışanlarını ve iş ortaklarını da etkilediği anlamına gelebilir.
Saldırı Nasıl Gerçekleşti
MCBS, saldırganların 22-26 Eylül 2025 tarihleri arasında ağlarına sızdığını belirtmekle birlikte, bu sızıntının tam olarak nasıl gerçekleştiğine dair teknik detayları kamuoyuyla paylaşmadı. Saldırganların hangi zafiyeti kullandığı, sisteme ilk girişin nasıl sağlandığı veya ağ içinde nasıl yayıldığı gibi kritik konular henüz belirsizliğini koruyor. Genellikle bu tür saldırılar, oltalama (phishing) e-postaları, yazılımlardaki güncellenmemiş zafiyetler veya zayıf parola politikaları gibi temel güvenlik eksikliklerinden kaynaklanır.
Ancak saldırıyı üstlenen PEAR ransomware grubunun varlığı, olayın basit bir veri hırsızlığından ibaret olmadığını gösteriyor. Fidye yazılımı grupları, genellikle hedef ağa sızdıktan sonra verileri şifreler ve sistemleri kullanılamaz hale getirir. Ardından, hem verilerin şifresini çözmek hem de çalınan verileri internette yayınlamamak için fidye talep ederler. MCBS'nin fidye ödeyip ödemediği bilinmiyor, ancak grubun 3.3 TB veriyi sızdırdığını açıklaması, ya fidyenin ödenmediğini ya da grubun ödeme yapılmasına rağmen verileri yine de sızdırdığını düşündürüyor. Bu çift taraflı şantaj taktiği, fidye yazılımı saldırılarının ne kadar acımasız olabileceğinin bir kanıtıdır. Bu konuda daha fazla bilgi için güncel Veri Sızıntısı Haberleri sayfasını takip edebilirsiniz.
Etkilenenler Kim
İhlal, doğrudan MCBS'nin müşterisi olan sağlık kuruluşlarının hastalarını hedef alıyor. Şirket, yaptığı bildirimde iş ortağı olarak hizmet verdiği yedi kuruluşu ("covered entities") listeledi. Bu listede adı geçen bazı kuruluşlar şunlar:
- South Georgia Radiology Consultants
- SkinPath Solutions
- Stephen W. Brown and Radiology Associates
Ancak bu liste tam listeyi yansıtmayabilir. MCBS'nin bölgesel bir hizmet sağlayıcı olduğu göz önüne alındığında, Georgia eyaletinde tıbbi hizmet almış olan herkesin potansiyel olarak risk altında olduğu söylenebilir. Bu nedenle, bölgedeki hastaların kendi sağlık hizmeti sağlayıcılarıyla iletişime geçerek MCBS ile çalışıp çalışmadıklarını ve kişisel bilgilerinin bu olaydan etkilenip etkilenmediğini teyit etmeleri büyük önem taşıyor. Eğer verilerinizin bu veya başka bir sızıntıda yer alıp almadığını merak ediyorsanız, Veri Sızıntısı Sorgulama araçlarını kullanabilirsiniz.
Ne Yapabilirsin
MCBS, potansiyel olarak etkilenen bireylere yönelik bazı önemli adımlar atılmasını tavsiye ediyor. Eğer bu ihlalden etkilendiğinizi düşünüyorsanız, aşağıdaki önlemleri almanız kimliğinizi ve mali durumunuzu korumanıza yardımcı olabilir:
- Kredi Raporlarınıza Dolandırıcılık Uyarısı Koyun (Fraud Alert): ABD'deki üç büyük kredi bürosu (Equifax, Experian, TransUnion) ile iletişime geçerek dosyanıza bir dolandırıcılık uyarısı eklenmesini talep edebilirsiniz. Bu uyarı, kredi verenlerin adınıza yeni bir hesap açılmadan önce kimliğinizi doğrulamak için ek adımlar atmasını gerektirir. Bu, dolandırıcıların adınıza kredi çekmesini zorlaştırır.
- Kredinizi Dondurun (Security Freeze): Daha güçlü bir önlem olan kredi dondurma, kredi bürolarının sizin izniniz olmadan kredi raporunuzu yeni alacaklılarla paylaşmasını engeller. Bu, siz dondurmayı kaldırana kadar adınıza yeni kredi veya kredi kartı hesabı açılmasını neredeyse imkansız hale getirir.
- Hesap Ekstrelerinizi ve Faturalarınızı Gözden Geçirin: Banka ve kredi kartı hesap ekstrelerinizi, ayrıca sağlık sigortanızdan gelen Fayda Açıklaması (Explanation of Benefits - EOB) belgelerini dikkatle inceleyin. Tanımadığınız herhangi bir işlem veya adınıza faturalandırılmış bir tıbbi hizmet görürseniz derhal ilgili kurumla iletişime geçin.
- Sağlık Hizmeti Sağlayıcınızla Konuşun: Doktorunuza veya hastanenize ulaşarak faturalandırma için MCBS ile çalışıp çalışmadıklarını öğrenin. Eğer çalışıyorlarsa, verilerinizin etkilenip etkilenmediği konusunda daha net bilgi alabilirsiniz.
Şirket Ne Diyor
MCBS, olayın ardından web sitesinde bir bildirim yayınlayarak durumu kamuoyuna duyurdu. Şirket, saldırının 2025'in sonlarında gerçekleştiğini ve soruşturmanın 2026 Mayıs ayında tamamlandığını belirtti. Yaptıkları açıklamada, olayın kapsamını ve etkilerini belirlemek için titiz bir çalışma yürüttüklerini ve etkilenen bireylere yardımcı olmak için adımlar attıklarını ifade ettiler. Şirket, potansiyel kurbanlara kredi izleme ve kimlik hırsızlığı koruma hizmetleri sunup sunmadığı konusunda net bir bilgi vermedi, ancak bireyleri kendi başlarına dolandırıcılık uyarısı ve kredi dondurma gibi önlemleri almaya teşvik etti. Şirketin ABD Sağlık ve İnsan Hizmetleri Bakanlığı'na yaptığı resmi bildirimde, etkilenen kişi sayısının 1.261.464 olduğunu doğrulaması, olayın büyüklüğünü resmi olarak kayıtlara geçirdi.
Kaynak
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.