Aesto Health, şirketin sistemlerinde saklanan korunan sağlık bilgileriyle ilgili bir veri ihlalinden 9,5 milyondan fazla kişinin etkilendiğini açıkladı.
Aesto Health, tıbbi kuruluşlara yazılım olarak hizmet çözümleri sunan özel bir sağlık teknolojisi şirketidir. Teknolojisi, elektronik sağlık kayıt sistemi değişimleri ve tıbbi uygulama satın almaları sırasında hasta bilgilerine taşınmak, arşivlemek ve erişmek için kullanılır. Bu, şirketin birçok sağlık hizmeti sağlayıcısının hastalarına ait hassas bilgileri tutabileceği anlamına gelir.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı’na yapılan bir dosyaya göre, olay 9.540.683 kişiyi etkiledi ve bu da 2026’da açıklanan en büyük sağlık veri ihlallerinden biri oldu.
Müdahale, olayın tam kapsamı kamuoyuna açıklanmadan aylar önce gerçekleşti. Yetkisiz bir aktör, yaklaşık 2 Aralık ile 18 Aralık 2025 arasında etkilenen sistemlere erişebilmiştir.
Aesto daha sonra adli bir soruşturma yapmak ve potansiyel olarak tehlikeye girmiş belgeleri incelemek üzere dış uzmanları görevlendirdi. 26 Mayıs 2026’da şirket, birkaç sağlık müşterisinin hastalarına ait korunan sağlık bilgilerinin müdahale sırasında erişilmiş veya elde edilmiş olabileceğini belirledi.
Şirket, siber saldırıyı 24 Haziran’da kamuoyuna açıkladı ve başlangıçta etkilenen ortamı Amazon Web Services altyapısının sınırlı bir parçası olarak tanımladı.
Ortaya çıkan bilgiler bireylerden farklı olsa da, ele geçirilen kayıtlar son derece hassas kişisel, tıbbi ve finansal detaylar içerebilir. Etkilenen bilgiler arasında isimler, doğum tarihleri, tıbbi bilgiler, sağlık sigortası bilgileri ve Sosyal Güvenlik numaraları bulunur.
Bazı kayıtlarda ayrıca ehliyet numaraları, finansal hesap numaraları, bireysel vergi mükellefi kimlik numaraları ve diğer devlet tarafından verilen kimlik numaraları da bulunuyordu.
Aesto, öncelikle hastaları tedavi etmek yerine sağlık kuruluşlarına teknoloji sağladığı için, ihlalın, hizmetlerini kullanan kuruluşlara da etkileri vardır. Olayın, 29 sağlık hizmeti sağlayıcısıyla ilişkili hastaları etkilediği bildirildi.
Aesto, 21 Ağustos’tan itibaren etkilenen kişilere bildirim göndermeye başladı. Bildirim alanlara Experian aracılığıyla 24 ay kimlik hırsızlığı koruması ve kredi takibi teklif ediliyor.
Kimlik bilgileri, devlet kimlikleri, finansal bilgiler ve tıbbi kayıtların birleşimi, açığa çıkan verileri özellikle hassas kılar. Şifrelerin aksine, Sosyal Güvenlik numaraları ve tıbbi geçmiş gibi bilgiler bir ihlal sonrası kolayca değiştirilemez.
Aesto, müdahaleden kimin sorumlu olduğunu kamuoyuna açıklamadı. Son açıklamaya göre, herhangi bir fidye yazılımı operasyonu veya bilinen başka bir tehdit grubu saldırının sorumluluğunu kamuoyuna açıklamadı.