CareCloud Veri İhlali: 345 Bin Kişinin Tıbbi ve Finansal Verileri Sızdırıldı – Veri Sızıntısı

CareCloud İhlali: 345 Bin Kişinin Verileri Tehlikede

Sağlık teknolojileri devi CareCloud, Mart ayında gerçekleşen bir siber saldırı sonucu 345 bin kişinin hassas tıbbi ve finansal verilerinin sızdırıldığını açıkladı. Detaylar, şirketin aylar sonra yaptığı yasal bildirimlerle ortaya çıktı.

Bir stetoskopun bir dizüstü bilgisayar klavyesinin üzerinde durduğu siber güvenlik temalı görsel.

Ne Oldu

ABD merkezli sağlık teknolojisi şirketi CareCloud, yaklaşık 345 bin kişiyi etkileyen büyük bir veri ihlalini kamuoyuna duyurdu. Şirket tarafından Kaliforniya başsavcılığına yapılan resmi bildirime göre, siber saldırganlar Mart 2026'da şirketin bulut tabanlı sistemlerine sızarak hasta kayıtlarına ve finansal bilgilere erişim sağladı. Olayın ilk olarak Mart ayında üstü kapalı bir şekilde kabul edilmesine rağmen, ihlalin boyutu ve içeriğine dair net bilgiler ancak aylar sonra, yasal zorunluluklar neticesinde paylaşıldı.

New Jersey merkezli CareCloud, ABD genelinde 45 binden fazla hastane, klinik ve özel muayenehane için bulut tabanlı elektronik sağlık kaydı (EHR), faturalandırma ve gelir döngüsü yönetimi gibi kritik hizmetler sunuyor. Bu durum, şirkete yapılan bir saldırının, hizmet verdiği binlerce sağlık kuruluşunun hastalarını doğrudan etkilemesi anlamına geliyor. Şirketin 2025 mali yılında 120,5 milyon dolar gelir ve 10,8 milyon dolar net kâr açıklaması, ne kadar büyük bir operasyonu yönettiğini ve ne kadar değerli verileri barındırdığını gösteriyor. Saldırının üzerinden dört aydan fazla bir süre geçtikten sonra detayların ortaya çıkması, veri ihlallerinde şeffaflık ve zamanında bildirim konularındaki tartışmaları yeniden alevlendirdi.

Ele Geçirilen Veriler

Sızdırılan verilerin niteliği, olayın ciddiyetini gözler önüne seriyor. Bu ihlal, basit bir kullanıcı adı ve şifre sızıntısının çok ötesinde. Saldırganların eline geçen bilgiler, kimlik hırsızlığı ve sağlık sigortası dolandırıcılığı için adeta bir hazine niteliğinde. Şirketin bildirimine göre, ele geçirilen veriler arasında şunlar bulunuyor:

  • Kişisel Tanımlayıcı Bilgiler: İsimler, ev adresleri ve Sosyal Güvenlik numaraları.
  • Resmi Kimlik Belgeleri: Pasaport ve ehliyet gibi devlet tarafından verilmiş kimlik numaraları.
  • Finansal Bilgiler: Banka hesap detayları ve kredi kartı numaraları.
  • Tıbbi Bilgiler: Teşhisler, tedavi geçmişleri, sigorta bilgileri ve diğer hassas sağlık verilerini içeren geniş kapsamlı tıbbi ve sağlık bilgileri.

Bu veri setlerinin bir arada çalınması, kurbanlar için ciddi riskler doğuruyor. Dolandırıcılar, bu bilgileri kullanarak sahte kimlikler oluşturabilir, banka hesaplarını boşaltabilir veya kurbanlar adına sahte tıbbi hizmetler alarak sigorta şirketlerini dolandırabilir. Bu tür bir dolandırıcılık, mağdurların tıbbi kayıtlarının kirlenmesine ve gelecekte doğru tedaviyi almalarını zorlaştırabilecek yanlış bilgilerin eklenmesine de yol açabilir.

Saldırı Nasıl Gerçekleşti

CareCloud tarafından yapılan resmi açıklamaya göre, saldırganlar 10 Mart ile 16 Mart 2026 tarihleri arasında, yani altı gün boyunca, şirketin Amazon Web Services (AWS) üzerinde barındırılan elektronik sağlık kaydı veri tabanlarından birine yetkisiz erişim sağladı. Şirket, saldırganların bu ortamdaki veri tabanlarından veri sızdırdığını "iddia ettiğini" belirtiyor. Bu ifade, verilerin kesin olarak kopyalanıp kopyalanmadığına dair bir belirsizlik bırakıyor gibi görünse de, yasal bildirimlerin yapılması verilerin ele geçirildiği varsayımını güçlendiriyor.

Şirket, saldırının nasıl gerçekleştirildiğine dair teknik ayrıntıları henüz paylaşmadı. Saldırganların AWS ortamına nasıl sızdığı, hangi zafiyeti kullandıkları veya kimlik bilgilerini nasıl ele geçirdikleri bilinmiyor. Ayrıca, 16 Mart 2026'dan bu yana CareCloud sistemlerinde herhangi bir yetkisiz aktiviteye rastlanmadığı da açıklamada yer alan bilgiler arasında. Saldırıyı şu ana kadar üstlenen bir siber suç grubu olmadı.

Etkilenenler Kim

İhlalden doğrudan etkilenenler, CareCloud'un hizmet verdiği 45 binden fazla sağlık kuruluşunda tedavi gören hastalar. Bu, ülkenin dört bir yanındaki doktor muayenehaneleri, klinikler ve büyük hastaneler anlamına geliyor. Hastalar verilerini doğrudan CareCloud'a vermemiş olsalar da, hizmet aldıkları sağlık kuruluşu bu şirketin altyapısını kullandığı için dolaylı olarak bu tedarik zinciri saldırısının kurbanı oldular. Etkilenen kişi sayısının şu an için yaklaşık 345 bin olduğu belirtilse de, farklı eyaletlerde yeni yasal bildirimler yapıldıkça bu sayının artmaya devam ettiği ifade ediliyor.

Ne Yapabilirsin

Eğer CareCloud kullanan bir sağlık hizmeti sağlayıcısından hizmet aldıysanız ve bu ihlalden etkilenmiş olabileceğinizi düşünüyorsanız, atabileceğiniz bazı adımlar var:

  • Resmi Bildirimleri Takip Edin: CareCloud veya sağlık hizmeti aldığınız kurumdan gelecek mektup, e-posta veya diğer resmi iletişim kanallarını dikkatle izleyin. Genellikle bu tür durumlarda şirketler, etkilenen kişilere ücretsiz kredi izleme hizmetleri sunar.
  • Hesaplarınızı Kontrol Edin: Banka ve kredi kartı ekstrelerinizi, beklenmedik veya şüpheli işlemler için düzenli olarak gözden geçirin.
  • Kredi Raporlarınızı Gözlemleyin: Üç büyük kredi bürosu (Equifax, Experian, TransUnion) ile iletişime geçerek kredi raporlarınıza bir dolandırıcılık uyarısı koymayı veya hesabınızı dondurmayı düşünebilirsiniz. Bu, adınıza yeni hesap açılmasını zorlaştırır.
  • Sağlık Sigortası Beyanlarınızı İnceleyin: Sağlık sigortanızdan gelen "Alınan Hizmetler Dökümü" (Explanation of Benefits) belgelerini kontrol edin. Sizin almadığınız hizmetler için yapılmış talepler, sağlık sigortası dolandırıcılığının bir işareti olabilir.
  • Oltalama Saldırılarına Karşı Dikkatli Olun: Siber suçlular, ele geçirdikleri kişisel bilgileri kullanarak size özel oltalama (phishing) e-postaları veya telefon aramaları yapabilir. Sizden hassas bilgi isteyen veya şüpheli görünen hiçbir iletişime itibar etmeyin.

Şirket Ne Diyor

CareCloud, Kaliforniya başsavcılığına sunduğu bildirimde, "10 Mart ve 16 Mart 2026 tarihleri arasında yetkisiz bir üçüncü tarafın CareCloud’un AWS ortamlarından birine eriştiğini ve bu ortamdaki veri tabanlarından veri sızdırdığını iddia ettiğini tespit ettik" ifadelerini kullandı. Şirket ayrıca, 16 Mart'tan bu yana sistemlerinde başka bir şüpheli aktivite tespit edilmediğini ve soruşturmanın devam ettiğini belirtti.

Ancak şirketin olayı ilk kabul ettiği Mart ayından bu yana geçen dört aylık sessizliği, eleştirilere neden oldu. Veri ihlali bildirim yasalarının, özellikle Kaliforniya'daki gibi katı kuralların, şirketleri şeffaf olmaya ve mağdurları zamanında bilgilendirmeye zorlamadaki rolü bu olayla bir kez daha ortaya çıktı. Eğer bu yasal zorunluluklar olmasaydı, kamuoyunun ve mağdurların bu detayları ne zaman öğreneceği belirsiz kalabilirdi. Bu olay, Cognizant'ın TriZetto çözümünde 3,4 milyon kişiyi etkileyen ihlal ve faturalandırma yazılımı sağlayıcısı Craneware'in yaşadığı veri hırsızlığı gibi sağlık sektöründeki diğer büyük siber saldırılarla birlikte, sektörün ne kadar hedefte olduğunu gösteriyor.

Kaynak

https://securityaffairs.com/196480/cyber-crime/carecloud-breach-exposes-medical-and-financial-data-of-345000.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.