Siber saldırganlar, sağlık verileri devi CareCloud'da yaşanan veri ihlalinde 3,75 milyondan fazla kişinin kişisel bilgilerini ve tıbbi kayıtlarını çaldı. Şirket, bu durumu federal düzenleyicilere resmen bildirdi. Bu açıklama, 2026 yılının şu ana kadar kaydedilen en büyük beşinci sağlık verisi hırsızlığı olan ihlalin boyutuna dair ilk net doğrulama olma özelliğini taşıyor.
CareCloud, mart ayında yaşanan veri ihlalinin detaylarını pazartesi günü Sağlık ve İnsani Hizmetler Bakanlığı'na (HHS) sunduğu dosyada paylaştı. Etkilenen kurban sayısı salı günü yapılan bir güncelleme ile yukarı yönlü revize edildi, ancak bu rakamın daha da artıp artmayacağı henüz belli değil.
New Jersey merkezli teknoloji şirketi, Amerika Birleşik Devletleri genelindeki on binlerce sağlık hizmeti sağlayıcısına elektronik tıbbi kayıt depolama hizmeti veriyor ve dolayısıyla milyonlarca hastaya hizmet sunuyor. CareCloud, hastaneler, doktor muayenehaneleri ve diğer tıbbi uygulamalar adına büyük miktarda hasta verisi ve faturalandırma bilgisini yönetiyor.
CareCloud, mart ayında ihlali ilk duyurduğundan bu yana siber saldırıyla ilgili kamuya açık bir açıklama yapmadı. Şirket mart ayında, saldırganların altı gün boyunca bulut depolama ortamlarından birinde saklanan hasta verilerine eriştiğini belirtmişti. Şirket daha sonra yapılan veri ihlali bildirimlerinde, hacker'ların Amazon Web Services hesabından veri sızdırdığını ve çok sayıda hasta verisini çaldığını açıkladı.
Çalınan veriler arasında hastaların isimleri, posta adresleri, Sosyal Güvenlik numaraları ile tıbbi ve sağlık bilgileri yer alıyor. Saldırganlar ayrıca pasaport ve ehliyet gibi devlet tarafından verilen kimlik numaralarının yanı sıra bankacılık ve finansal bilgileri de ele geçirdi.
CareCloud Üst Yöneticisi (CEO) Stephen Snyder, olayla ilgili bilgi isteyen çok sayıda e-postaya bugüne kadar yanıt vermedi. Snyder'a yöneltilen sorular arasında şirketin saldırganlara fidye ödeyip ödemediği, şirkette siber güvenlikten kimin sorumlu olduğu ve Snyder'ın bu olayın ardından istifa etmeyi planlayıp planlamadığı yer alıyordu.
CareCloud'daki bu ihlal, bu yıl doğrulanan birkaç büyük çaplı sağlık sektörü veri ihlalini takip ediyor.
Teknoloji devi TriZetto, mart ayında 2024 yılında yaşanan bir veri ihlalinin 3,4 milyon kişinin verilerini etkilediğini doğrulamıştı. Ayrıca sağlık teknolojileri faturalandırma yazılımı üreticisi Craneware'de temmuz ayında yaşanan veri ihlalinde de henüz belirtilmemiş sayıda kişinin verisi çalınmıştı.
HHS'nin sağlık verisi ihlallerine ilişkin güncel takibine göre, diş sigortası devi DentaQuest bu yıl şu ana kadar en büyük veri ihlalini yaşadı ve en az 15 milyon kişinin kişisel ve sağlık bilgileri etkilendi.