Brown Health Tıbbi Grubundan 311 Bin Kişilik Veri İhlali
Massachusetts merkezli sağlık kuruluşu, aralarında sosyal güvenlik numaraları, tıbbi kayıtlar ve finansal bilgilerin de bulunduğu hassas verilerin sızdırıldığını duyurdu. İhlal 311.000'den fazla kişiyi etkiliyor.
Ne Oldu
Massachusetts merkezli bir sağlık hizmetleri sağlayıcısı olan ve Brown Health Medical Group-MA olarak faaliyet gösteren Lifespan Physician Group of Massachusetts, 311.000'den fazla kişiyi etkileyen büyük bir veri ihlalini kamuoyuna duyurdu. 5 Ağustos 2026'da yapılan açıklamaya göre, siber saldırganlar hem hastaların hem de personelin son derece hassas kişisel, tıbbi ve finansal bilgilerini ele geçirdi. Bu gelişme, sağlık sektörünün siber suçlular için ne kadar değerli bir hedef olmaya devam ettiğini bir kez daha gözler önüne serdi.
Kuruluşun Massachusetts Tüketici İşleri ve İş Düzenleme Ofisi'ne sunduğu bildirim mektubuna göre, olay ilk olarak Aralık 2025'te, grubun Hawthorn lokasyonunda bulunan eski bir dosya sunucusunda meydana geldi. Ancak, saldırganların bu sunucudaki kişisel bilgilere eriştiğinin kesin olarak tespit edilmesi, aylar süren bir dijital adli tıp soruşturmasının ardından 22 Haziran 2026'yı buldu. Bu uzun süreç, siber saldırıların ne kadar karmaşık olabildiğini ve bir ihlalin tam kapsamını belirlemenin ne kadar zaman alıcı olabileceğini gösteriyor.
Brown Health Medical Group-MA, ABD Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) yaptığı resmi bildirimde, ihlalden tam olarak 311.760 kişinin etkilendiğini belirtti. Bu rakamın büyük bir çoğunluğunu, 290.357 kişi ile Massachusetts sakinleri oluşturuyor. Şirket, kurumun elektronik sağlık kaydı (EHR) sisteminin bu olaydan etkilenmediğini vurguladı. Bu, saldırının ana hasta veritabanlarından ziyade, daha az güvenlikli olabilecek eski bir sistem üzerinde yoğunlaştığını düşündürüyor.
Ele Geçirilen Veriler
Bu ihlali özellikle endişe verici kılan, sızdırılan verilerin çeşitliliği ve hassasiyetidir. Saldırganlar, kimlik hırsızlığı, dolandırıcılık ve şantaj için kullanılabilecek geniş bir bilgi yelpazesine erişim sağladı. Şirketin açıklamasına göre, ele geçirilen veri kategorileri arasında şunlar bulunuyor:
- Kişisel Tanımlayıcı Bilgiler: İsimler, iletişim bilgileri (adres, telefon numarası, e-posta) ve doğum tarihleri gibi temel kimlik bilgileri.
- Resmi Kimlik Bilgileri: Sosyal Güvenlik numaraları (SSN), ehliyet numaraları ve diğer devlet tarafından verilmiş kimlik numaraları. SSN'ler, siber suçlular için en değerli verilerdendir çünkü yeni kredi hatları açmak, sahte vergi iadesi talebinde bulunmak ve kalıcı kimlik hırsızlığı yapmak için kullanılabilir.
- Tıbbi ve Sağlık Bilgileri: Teşhisler, tedaviler, reçeteler ve engellilik durumuyla ilgili kayıtlar gibi son derece özel ve mahrem bilgiler. Bu veriler, kişilere yönelik utandırma veya şantaj amaçlı kullanılabileceği gibi, hedefe yönelik oltalama (phishing) saldırılarında da kullanılabilir. Örneğin, "Son laboratuvar sonuçlarınız hakkında önemli bir güncelleme var" gibi sahte e-postalarla kurbanları kandırmak çok daha kolay hale gelir.
- Finansal Bilgiler: Banka hesap bilgileri ve kredi/banka kartı numaraları. Bu bilgiler, doğrudan finansal hırsızlık için kullanılabilir ve kurbanların hesaplarının boşaltılmasına yol açabilir.
- Personel ve İK Kayıtları: Çalışanlara ait maaş ve tazminat bilgileri, lisans veya kimlik bilgileri gibi İnsan Kaynakları kayıtları da sızdırıldı. Bu durum, sadece hastaların değil, aynı zamanda kurum çalışanlarının da risk altında olduğunu gösteriyor. Bu bilgiler, çalışanlara yönelik sosyal mühendislik saldırıları düzenlemek veya şirketin iç yapısını anlamak için kullanılabilir.
Brown Health Medical Group-MA, "tüm veri kategorilerinin her birey için etkilenmediğini" belirtti. Bu, her kurbanın tüm bu bilgilere sahip olmadığı, ancak herkesin bu kategorilerden en az bir veya daha fazlasından etkilendiği anlamına geliyor.
Saldırı Nasıl Gerçekleşti
Şirketin açıklamalarına göre, saldırının merkezinde Hawthorn lokasyonunda bulunan "tarihi bir dosya sunucusu" yer alıyor. Bu ifade, sunucunun muhtemelen eski, arşiv amaçlı kullanılan ve güncel sistemler kadar sıkı güvenlik denetimlerine tabi olmayan bir sistem olabileceğini ima ediyor. Siber suçlular genellikle organizasyonların ağlarındaki en zayıf halkaları, yani güncellenmemiş yazılımları, zayıf yapılandırmaları veya unutulmuş eski sistemleri hedefler.
Kuruluşun ana elektronik sağlık kaydı (EHR) sisteminin etkilenmemiş olması, saldırganların daha çevresel bir sisteme sızdığını ve buradan veri çektiğini gösteriyor. Saldırının arkasındaki tehdit aktörünün kim olduğu veya herhangi bir fidye yazılımı grubunun sorumluluk üstlenip üstlenmediği konusunda henüz bir bilgi paylaşılmadı. SecurityWeek tarafından yapılan incelemelerde de bilinen herhangi bir siber suç grubunun bu saldırıyı üstlendiğine dair bir kanıta rastlanmadı.
Etkilenenler Kim
İhlalden etkilenenler iki ana gruptan oluşuyor: Brown Health Medical Group-MA'dan hizmet alan veya geçmişte almış olan hastalar ve kurumun mevcut veya eski çalışanları. Toplamda 311.760 kişinin verileri ele geçirildi. Bu kişilerin büyük çoğunluğu Massachusetts'te ikamet etse de, diğer eyaletlerde yaşayan bireylerin de etkilenmiş olması muhtemeldir.
Ele geçirilen verilerin çeşitliliği göz önüne alındığında, her kurban farklı risklerle karşı karşıya. Finansal bilgileri sızanlar doğrudan dolandırıcılık riski altındayken, tıbbi kayıtları sızanlar mahremiyet ihlalleri ve hedefe yönelik dolandırıcılık girişimleriyle karşılaşabilir. Sosyal Güvenlik numarası çalınanlar ise uzun vadeli kimlik hırsızlığı tehdidiyle yüzleşmek zorundadır.
Ne Yapabilirsin
Eğer Brown Health Medical Group-MA'dan bir bildirim aldıysanız veya bu kurumla bir ilişkiniz olduysa, verilerinizin sızdırılmış olma ihtimaline karşı derhal harekete geçmeniz kritik önem taşır. İşte atmanız gereken adımlar:
- Ücretsiz Hizmetlerden Yararlanın: Kuruluş, etkilenen bireylere iki yıl boyunca ücretsiz dolandırıcılık tespiti, kimlik koruma ve kurtarma hizmetleri sunuyor. Size gönderilen mektuptaki talimatları izleyerek bu hizmetlere kaydolun. Bu hizmetler genellikle kredi raporlarınızı izler ve kimliğinizle şüpheli bir işlem yapıldığında sizi uyarır.
- Kredi Raporlarınızı Dondurun: ABD'deki üç büyük kredi bürosuyla (Equifax, Experian ve TransUnion) iletişime geçerek kredi raporlarınızı dondurun. Kredi dondurma, siz izninizi kaldırana kadar yeni kredi hesaplarının açılmasını engeller. Bu, kimlik hırsızlığına karşı en etkili önlemlerden biridir ve genellikle ücretsizdir.
- Hesap Ekstrelerinizi İnceleyin: Tüm banka ve kredi kartı hesap ekstrelerinizi dikkatle gözden geçirin. Tanımadığınız veya şüpheli bulduğunuz herhangi bir işlemi derhal bankanıza bildirin.
- Oltalama Saldırılarına Karşı Dikkatli Olun: Siber suçlular, ele geçirdikleri kişisel ve tıbbi bilgileri kullanarak size özel ve son derece inandırıcı sahte e-postalar, kısa mesajlar veya telefon aramaları gönderebilir. Sizden kişisel bilgi isteyen, bir bağlantıya tıklamanızı veya bir ek indirmenizi isteyen beklenmedik iletişimlere karşı son derece şüpheci olun.
- Şifrelerinizi Güçlendirin: Özellikle finansal ve sağlık hizmetleri ile ilgili online hesaplarınızın şifrelerini değiştirin. Her hesap için farklı, karmaşık şifreler kullanın ve mümkün olan her yerde çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin.
Şirket Ne Diyor
Brown Health Medical Group-MA, olayı tespit ettikten hemen sonra etkilenen sunucuyu izole ettiğini ve ağlarının güvenliğini sağlamak için adımlar attığını belirtti. Kuruluş, gelecekte benzer olayların yaşanmasını önlemek amacıyla ek güvenlik önlemleri uyguladığını ve çalışanlarını siber güvenlik konusunda yeniden eğittiğini ifade etti.
Yaptıkları açıklamada, "Bu olaydan kaynaklanan her türlü rahatsızlık için özür dileriz. Verilerinizin gizliliğini ve güvenliğini korumaya kararlıyız" denildi. Şirket, etkilenen bireylere destek olmak amacıyla iki yıllık kimlik koruma hizmeti sağlama kararını da bu taahhüdün bir parçası olarak sundu. Ancak, saldırının arkasındaki failler veya saldırının nasıl önlenemediğine dair teknik detaylar hakkında daha fazla bilgi paylaşılmadı.
Kaynak
https://www.securityweek.com/311000-impacted-by-brown-health-medical-group-ma-data-breach/
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.