Sağlık teknolojisi sağlayıcısı CareCloud, bu yılın başlarında açıklanan bir siber güvenlik olayı 3.756.469 kişiyi etkilediğini doğruladı ve bu, hasta bilgilerini içeren bir ortamı içeren bir ihlalin boyutunu önemli ölçüde netleştirdi.
CareCloud, sağlık kuruluşlarına elektronik sağlık kayıtları, tıbbi faturalandırma, uygulama yönetimi ve gelir döngüsü hizmetleri dahil olmak üzere teknoloji ve idari hizmetler sunmaktadır. Şirket, sağlık hizmeti sağlayıcıları için perde arkasında faaliyet gösterdiği için, etkilenen bazı hastalar daha önce CareCloud’a aşina olmayabilir.
Olay ilk olarak Mart ayında ABD Menkul Kıymetler ve Borsa Komisyonu’na yapılan bir dosyayla kamuoyuna açıklandı. CareCloud, saldırının yaklaşık sekiz saatlik ağ kesintisine yol açtığını ve veritabanlarından birine erişimi geçici olarak engellediğini bildirdi. Şirket ayrıca etkilenen ortamın hasta bilgilerini içerdiğini de kabul etti.
CareCloud daha sonra ne olduğunu belirlemek ve bilgisi ele geçirilmiş olabilecek kişi sayısını belirlemek için bir soruşturma başlattı. Ortaya çıkan rakam ABD Sağlık ve İnsan Hizmetleri Bakanlığı’na (HHS) bildirildi: 3.756.469 etkilenen kişi.
CareCloud’un 25 Temmuz’da ihlal bildirimi mektupları dağıtmaya başlamasıyla ek ayrıntılar ortaya çıktı. Bildirime göre, yetkisiz bir üçüncü taraf 10 Mart ile 16 Mart 2026 arasında CareCloud’un Amazon Web Services ortamlarından birine erişti. İzinsiz misafir, o ortamda bulunan veritabanlarından bilgi aldığını iddia etti.
CareCloud’un örnek bildirimi, isimlerin ilgili bilgiler arasında olduğunu doğruluyor. Ancak, kamuya açık mektup, tehlikedeki tüm bilgi kategorilerinin tam tanımını sunmuyor. Bu nedenle, yalnızca bildirimden belirli tibbi, finansal veya kimlik kayıtlarının açıkça açıklanan bilgilerin ötesinde ortaya çıktığı sonucuna varmak yanlış olur.
Şirket, etkilenen bireylere IDX aracılığıyla kimlik koruma hizmetleri sunmaktadır. Alıcıya bağlı olarak, sunulan izleme süresi 12 veya 24 ay sürmekte olup, kayıt 17 Aralık 2026’ya kadar mevcuttur.
Olayın ölçeği özellikle önemlidir çünkü CareCloud, bilgilerini işlediği birçok hastayla doğrudan ilişki kurmak yerine sağlık kuruluşlarına altyapı ve hizmetler sağlar. Sonuç olarak, ihlal bildirimleri, bazı etkilenen kişilerin şirketten aldığı ilk doğrudan iletişim olabilir.
Alıcılar, CareCloud, sağlık hizmeti sağlayıcıları veya olayla ilgili olabilecek bilgilere atıfta bulunan beklenmedik iletişimlere karşı dikkatli olmalıdır. Çalınan kişisel bilgiler, saldırganların hedefleri hakkında doğru bilgileri dahil etmesi durumunda oltalama girişimlerini daha ikna edici hale getirebilir.
Şu anda bu müdahalenin kamuya açık bir atıfı bulunmamaktadır. CareCloud’un tehlikeye atılması sorumluluğunu üstlenen hiçbir fidye yazılımı veya veri şantaj operasyonu bulunmadı ve yetkisiz tarafın kimliği açıklanmadı.