CareCloud 3,75 milyon sağlık dosyasını kaybetti. O listedeki tek bir kişi bile CareCloud'a hiç üye olmadı
Fatura programını doktorunuzun ofisi seçti, siz değil. Mart ayında oraya biri girdiğinde, sızan dosyada teşhisleriniz, Sosyal Güvenlik numaranız ve kartınız vardı — CVV dahil.
CareCloud, Amerika Birleşik Devletleri'ndeki doktor muayenehaneleri için fatura ve kayıt işlerini yürüten bir şirket. Hastalar bu şirketi hiç görmez, onunla hiçbir şeye onay vermez, çoğu adını bile duymamıştır. Mart ayında biri sisteme sızdı. Bu ay şirket sayıyı doğruladı: 3,75 milyon kişi.
Rahatsız edici kısım, içeride ne olduğu. Sadece isim ve e-posta değil — tıbbi kayıtlar, Sosyal Güvenlik numaraları, banka ve kart bilgileri, üç haneli güvenlik kodu dahil. Haberi doğrulayan Malwarebytes Labs'e göre, ilk açıklanan sayı gerçek sayının yaklaşık onda biriydi. Gerçek rakam, sızmadan beş aydan fazla süre sonra, düzenleyici kuruma yapılan bildirimle ortaya çıktı. İlk sayının neden bu kadar yanlış olduğunu bilmiyoruz. Kimse açıklamadı.
Önce dosyadaki şeyler arasındaki pratik farka bakalım. Kart numarası tek kullanımlıktır. Banka onu iptal eder, size yenisini gönderir, dolandırıcılık artık başkasının muhasebe sorunudur. Sosyal Güvenlik numarası öyle değil. Tıbbi geçmiş de öyle değil. İkisi için de 'yenisini çıkar' diye bir gişe yok. O dosya 2031'de bile birine para kazandırır.
Sonra neredeyse kimsenin hesaba katmadığı şey geliyor: tıbbi kimlik hırsızlığı. Biri sizin kaydınızı kullanarak tedavi, tahlil ya da ilaç alır; onun bilgileri — kan grubu, alerjileri, teşhisleri — sizin dosyanıza yazılır. Fatura küçük sorun. Asıl büyük sorun dosya, ve bunu genelde en kötü anda fark edersiniz.
Çalınan kart size bir öğleden sonrayı mal eder. Çalınan tıbbi dosya sizi takip eder.
Ve şu şekle bakın. Doktorunuzu siz seçtiniz. Doktorunuz fatura tedarikçisini seçti. O tedarikçi, Sosyal Güvenlik numaranızla kart bilgilerinizi aynı yerde tutuyor, size hiç sorulmadan. Yarın kliniği değiştirebilirsiniz, kopya olduğu yerde kalır. Kızılacak kısım burası — her hafta bir yerde yaşanan sızıntının kendisi değil, onay zincirinin veriden iki şirket önce bitmesi.
ABD'de fatura işlemlerini dışarıya veren bir doktor muayenehanesine gitmiş olan herkes — ki bu çoğunluk, ve sizinkinin öyle olup olmadığını güvenilir şekilde bilmenin bir yolu yok. Özellikle yirmili, otuzlu yaşlarda, 'benden çalınacak bir şey yok' diye düşünenler: kredisiz, itiraz geçmişi olmayan temiz bir kredi sicili tam olarak bir kimlik hırsızının istediği şeydir, çünkü orada henüz şüpheli görünen hiçbir şey yoktur. 26 yaşında adınıza açılan sahte bir hesap, 30 yaşında araba kredisine başvurduğunuzda karşınıza çıkar. Ayrıca: önümüzdeki haftalarda ihlal bildirimi mektubu alacak ve içindeki ücretsiz kredi izleme hizmetinin on dakikaya değip değmediğine karar verecek herkes — değer, ve ücretsiz olan kredi dondurma bundan daha çok değer.
İki şey doğrulanabilir. Birincisi, 3,75 milyon sayısının kalıcı olup olmadığı: ABD sağlık düzenleyicilerine bildirilen ihlal sayıları revize edilir, bu sayı zaten bir kez, yaklaşık on kat değişti. Tekrar değişirse, yukarı doğru değişir. İkincisi, bildirim mektupları — ulaştıklarında, hangi veri kategorilerinin sizi kişisel olarak ilgilendirdiğini tam olarak yazacaklar; Sosyal Güvenlik numaranızın listede olup olmadığını, yoksa sadece adınızın mı olduğunu söyleyen tek belge o mektup. Bu mektup gelmeden önce sizi bu ihlal hakkında arayıp bilgilerinizi doğrulamanızı isteyen kişi CareCloud'dan değildir.
Sızıntı Mart'ta oldu. Doğru sayı Ağustos'ta ortaya çıktı, ve şirket üzerinden değil, bir düzenleyici kurum üzerinden çıktı. Beş ay boyunca 3,75 milyon kişi ne kadar açıkta olduğuna dair yanlış bir fikirle yaşadı — çoğu ise hiçbir fikirle yaşamadı, çünkü şirketin varlığından haberleri bile yoktu. Sızıntı bir gece sürdü. Sessizlik bir mevsim sürdü.
Kaynaklar: Malwarebytes Labs, «Medical records, SSNs, and bank details exposed in CareCloud data breach», Ağustos 2026, CareCloud'un ihlal doğrulamasına atıfla.
THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz · düzeltmeler