Amgen Bulut Veri İhlali Sonucu Hasta Bilgileri Sızdırıldı – Veri Sızıntısı

Amgen Bulut Veri İhlali Yaşadığını Duyurdu

İlaç devi Amgen, üçüncü taraf bulut sistemlerinde meydana gelen bir veri ihlali sonucu hasta sağlık bilgileri ve şirkete ait özel verilerin sızdırıldığını doğruladı. Saldırının detayları ve etkilenen kişi sayısı henüz belirsizliğini koruyor.

Bir ilaç şirketinin logosu önünde bulut bilişim ve siber güvenlik ihlalini temsil eden bir kilit simgesi.

Ne Oldu

Biyoteknoloji ve ilaç sektörünün önde gelen isimlerinden Amgen, siber güvenlik dünyasını sarsan bir açıklama yaptı. Şirket, Menkul Kıymetler ve Borsa Komisyonu'na (SEC) yaptığı resmi başvuruda, üçüncü taraf hizmet sağlayıcıları tarafından yönetilen çoklu bulut sistemlerinde ciddi bir veri ihlali yaşadığını bildirdi. Kaliforniya merkezli şirket, kanser, kardiyovasküler hastalıklar ve nadir hastalıklar gibi ciddi rahatsızlıklar için ilaç geliştirmesiyle tanınıyor ve bu durum, ihlalin hassasiyetini daha da artırıyor.

Amgen tarafından yapılan açıklamaya göre, yetkisiz faaliyetler ilk olarak Temmuz 2026'da tespit edildi. Bu tespiti takiben şirket, vakit kaybetmeden siber güvenlik müdahale planını devreye soktuğunu belirtti. İlk adımlar arasında, sızıntının daha fazla yayılmasını önlemek amacıyla kontrol ve sınırlama tedbirlerinin uygulanması yer aldı. Eş zamanlı olarak, olayın kökenini, kapsamını ve etkilerini derinlemesine analiz etmek üzere bağımsız adli bilişim uzmanlarıyla anlaşıldı. Bu uzmanların görevi, saldırganların dijital ayak izlerini takip ederek sisteme nasıl sızdıklarını ve hangi verilere eriştiklerini netleştirmekti.

Yapılan ön incelemeler, saldırganların hedeflerine ulaştığını ve şirketin bulut ortamlarından veri çaldığını doğruladı. 29 Temmuz 2026 tarihinde Amgen, ihlalin potansiyel olarak etkilenen dosya hacmi ve bu dosyaların hassas bilgi içerme olasılığını değerlendirdikten sonra olayı "maddi" (material) olarak sınıflandırma kararı aldı. SEC kurallarına göre bir olayın "maddi" olarak sınıflandırılması, yatırımcıların kararını etkileyebilecek kadar önemli olduğu anlamına gelir ve şirketin bu durumu kamuoyuna açıklamasını zorunlu kılar.

Ele Geçirilen Veriler

Siber saldırı sonucunda hangi verilerin ele geçirildiği, hem hastalar hem de şirket için en kritik soruyu oluşturuyor. Amgen, SEC'e sunduğu Form 8-K dosyasında, saldırganların bulut ortamlarından bazı verileri başarıyla dışarı sızdırdığını (exfiltrated) açıkça ifade etti. Sızdırıldığı teyit edilen veriler arasında oldukça hassas kategoriler bulunuyor.

Doğrulanan Sızıntılar:

  • Şirkete Ait Tescilli Veriler (Proprietary Data): Bu kategori, şirketin ticari sırlarını, araştırma metodolojilerini, formülasyon detaylarını ve rekabet avantajı sağlayan diğer özel bilgileri içerebilir. Bu tür verilerin rakip firmaların veya kötü niyetli aktörlerin eline geçmesi, Amgen için ciddi ticari ve finansal riskler doğurabilir.
  • Korunan Hasta Sağlık Bilgileri (Protected Health Information - PHI): Bu, ihlalin en endişe verici boyutunu oluşturuyor. PHI, hastaların kimlik bilgileri, teşhisleri, tedavi geçmişleri, reçete bilgileri ve diğer kişisel sağlık verilerini kapsar. Bu tür veriler, kimlik hırsızlığı, dolandırıcılık ve hastalara yönelik hedefli şantaj gibi suçlar için kullanılabilir.

İncelemesi Süren Potansiyel Sızıntılar:

Amgen, soruşturmanın devam ettiğini ve ek bilgilerin de sızdırılıp sızdırılmadığını belirlemeye çalıştıklarını vurguladı. Henüz durumu netleşmemiş olan diğer veri türleri şunlardır:

  • Gizli İş Bilgileri (Confidential Business Information): Finansal raporlar, stratejik planlar, pazarlama stratejileri gibi bilgiler bu kapsama girer.
  • Fikri Mülkiyet (Intellectual Property): Patent başvuruları, ilaç geliştirme süreçleri ve klinik deney tasarımları gibi şirketin geleceği için hayati önem taşıyan veriler.
  • Araştırma ve Geliştirme (Ar-Ge) Verileri: Yıllar süren ve milyarlarca dolarlık yatırımla elde edilen klinik deney sonuçları, laboratuvar notları ve bilimsel buluşlar.
  • Diğer Hasta Bilgileri: PHI tanımına girmese de hastalarla ilişkili olabilecek diğer veriler.

Şirket, soruşturma tamamlandığında etkilenen verilerin tam listesini ve kapsamını daha net bir şekilde ortaya koymayı hedefliyor.

Saldırı Nasıl Gerçekleşti

Amgen, saldırının teknik detayları hakkında henüz kamuoyuna kapsamlı bir bilgi sunmadı. İhlalin, şirketin doğrudan kontrolü altındaki sistemler yerine, hizmet aldığı üçüncü taraf bulut sağlayıcılarının ortamlarında gerçekleştiği biliniyor. Bu durum, modern iş dünyasında giderek yaygınlaşan tedarik zinciri saldırılarının bir örneği olabilir. Şirketler, verilerini ve operasyonlarını bulut hizmetlerine taşıdıkça, bu hizmet sağlayıcılarının güvenlik duruşları da kendi güvenliklerinin bir parçası haline geliyor.

Amgen, hangi bulut sağlayıcılarının bu olaydan etkilendiğini veya saldırganların bu ortamlara nasıl sızdığını açıklamadı. Saldırının ardında bilinen bir tehdit aktörünün olup olmadığı da henüz netlik kazanmış değil. Kaynak makaleyi yayınlayan BleepingComputer, şirkete bazı spesifik sorular yönelttiğini belirtti. Bu sorular arasında, saldırının bir çalışanın tek oturum açma (SSO) hesabını hedef alan bir "vishing" (sesli oltalama) saldırısı olup olmadığı ve siber suç grubu ShinyHunters'ın olayla bir bağlantısı bulunup bulunmadığı yer alıyordu. Ancak Amgen, bu sorulara henüz bir yanıt vermedi. Bu nedenle, saldırı vektörüne ilişkin tüm bu olasılıklar şu an için sadece birer spekülasyondan ibarettir.

Etkilenenler Kim

Bu veri ihlalinin birincil mağdurları, sağlık bilgileri sızdırılan hastalardır. Kişisel sağlık verileri, en mahrem bilgiler arasında yer alır ve bu verilerin kötüye kullanılması, finansal kayıpların ötesinde ciddi duygusal ve psikolojik zararlara yol açabilir. Amgen, kaç hastanın bu durumdan etkilendiğine dair henüz bir rakam açıklamadı. Soruşturma ilerledikçe bu sayının netleşmesi bekleniyor.

Hastaların yanı sıra, şirketin kendisi, çalışanları, iş ortakları ve yatırımcıları da ihlalden dolaylı veya doğrudan etkilenmektedir. Tescilli verilerin ve fikri mülkiyetin kaybı, şirketin pazardaki rekabet gücünü zayıflatabilir. Bu tür olaylar, genellikle şirketin itibarına da zarar verir ve yasal süreçler ile düzenleyici para cezalarını beraberinde getirebilir.

Ne Yapabilirsin

Amgen'den tedavi gören veya klinik araştırmalarına katılmış olan hastaların şu aşamada proaktif adımlar atması önemlidir. Şirket yasal olarak gerekli bildirimleri yapacak olsa da, potansiyel risklere karşı tetikte olmakta fayda var:

  • Resmi Açıklamaları Bekleyin: Amgen'den gelecek resmi bildirimleri dikkatle takip edin. Şirket, verilerinizin etkilenip etkilenmediğini ve ne yapmanız gerektiğini size bildirecektir. Bu bildirimler genellikle posta veya güvenli çevrimiçi portallar aracılığıyla yapılır.
  • Oltalama Saldırılarına Karşı Dikkatli Olun: Siber suçlular, sızdırılan bilgileri kullanarak size özel oltalama (phishing) e-postaları veya kısa mesajlar (smishing) gönderebilir. Örneğin, "Amgen veri ihlali mağdurları için tazminat" gibi başlıklar taşıyan sahte iletilere karşı şüpheci yaklaşın. Kişisel bilgilerinizi veya şifrelerinizi isteyen hiçbir iletiye itibar etmeyin.
  • Finansal Hesaplarınızı Gözlemleyin: Banka hesaplarınızı, kredi kartı ekstrelerinizi ve kredi raporlarınızı düzenli olarak kontrol ederek şüpheli işlemleri izleyin.
  • Sağlık Sigortası Bilgilerinizi Kontrol Edin: Sağlık sigortanızdan adınıza yapılmış ancak sizin tarafınızdan alınmamış hizmetlere dair bildirimler alıp almadığınızı kontrol edin. Bu, tıbbi kimlik hırsızlığının bir işareti olabilir.

Şirket Ne Diyor

Amgen, olayı ciddiyetle ele aldığını ve durumu kontrol altına almak için kapsamlı bir çalışma yürüttüğünü belirtti. Şirketin SEC'e yaptığı açıklamada, siber güvenlik uzmanlarının yardımıyla soruşturmanın devam ettiği vurgulandı. Amgen, yasal ve düzenleyici bildirim gerekliliklerini değerlendirdiklerini ve yasaların gerektirdiği durumlarda etkilenen hastaları bilgilendireceklerini taahhüt etti.

İlginç bir şekilde, şirket olayı "maddi" olarak sınıflandırmasına rağmen, mevcut değerlendirmelere göre ihlalin "finansal durumunu veya faaliyet sonuçlarını maddi olarak etkilemesinin makul bir şekilde beklenmediğini" ifade etti. Bu ifade, genellikle yasal ve onarım maliyetlerinin şirketin genel finansal yapısı üzerinde büyük bir etki yaratmayacağı beklentisini yansıtır, ancak sızıntının uzun vadeli itibar ve rekabet etkileri henüz belirsizdir. Amgen, şeffaflık ilkesi gereği durumu kamuoyu ve düzenleyici kurumlarla paylaşmaya devam edeceğini belirtti.

Kaynak

https://www.bleepingcomputer.com/news/security/amgen-says-cloud-data-breach-exposed-patient-health-proprietary-info/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.