Acadian Ambulance 2024 veri ihlali, tehdit aktörünün özel ambulans hizmeti sağlayıcısının ağına 19–21 Haziran 2024 tarihleri arasında yetkisiz erişim sağlayıp dosyaları sistemlerden çıkardığı olaydır. Acadian Ambulance 21 Haziran'da şüpheli faaliyet belirledi, daha fazla erişimi önlemek için sistemleri ayırdı ve üçüncü taraf bilgisayar uzmanlarıyla adli soruşturma başlattı.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi ihlal listesinde 2.896.985 etkilenen kişi gösterir. pwnCount ve totalRecords bu düzenleyici toplamı kullanır. Etkilenen dosyalarda ambulans hizmeti alım sürecinde toplanan kimlik ve tıbbi bilgiler bulunuyordu; ancak LeakData hiçbir hasta veya çalışan kaydını içe aktarmaz.
Veri Hırsızlığı Nasıl Doğrulandı?
Acadian Ambulance bildirim mektuplarında soruşturmanın tehdit aktörünün 19 Haziran ile 21 Haziran arasında ağa eriştiğini belirlediğini açıkladı. Kuruluş, bu pencere sırasında dosyaların sistemlerden dışarı çıkarıldığını da doğruladı. Böylece olay yalnızca erişim olasılığına değil, şirketin adli incelemeyle saptadığı gerçek veri edinimine dayanır.
HHS OCR kaydı olayı Hacking/IT Incident olarak, etkilenen konumu Network Server ve kuruluş türünü Healthcare Provider olarak sınıflandırır. HIPAA Journal şirket bildirimini ve federal kaydı karşılaştırarak erişim aralığını, veri sızıntısını, kişi toplamını ve veri alanlarını doğruladı. İki kaynak birlikte olayın gerçek ve bildirim gerektiren bir sağlık verisi ihlali olduğunu gösterir.
Olay ve Bildirim Takvimi Nasıldı?
Doğrulanmış ağ erişimi 19 Haziran 2024'te başladı ve Acadian'ın şüpheli faaliyeti keşfettiği 21 Haziran'da sona erdi. breachDate erişim penceresinin başlangıcı olan 19 Haziran olarak tutulur. Kuruluş sistemleri ayırdı, yedek ve dayanıklılık mekanizmalarını devreye aldı ve hasta bakımındaki kesintiyi sınırlamak için müdahale etti.
Dosyaların incelenmesi, etkilenen kişilerin belirlenmesi ve doğru iletişim bilgilerinin bulunması iki aydan uzun sürdü. Acadian Ambulance olayı 20 Ağustos 2024'te HHS OCR'ye bildirdi ve bildirim mektuplarını göndermeye başladı. Keşif, araştırma ve bildirim tarihleri farklı olsa da kayıt aynı Haziran erişim olayını temsil eder.
Hangi Kişisel ve Tıbbi Bilgiler Etkilendi?
Kişiye göre değişmek üzere etkilenen bilgiler ad, posta adresi ve doğum tarihini içerebilir. Sosyal Güvenlik numaraları da açıklanan hassas alanlar arasındaydı. Ambulans hizmetine kabul sürecinde toplanan tıbbi bilgiler olay kapsamına girdi; bu içerik kimlik hırsızlığına ek olarak sağlık mahremiyeti bakımından uzun süreli risk yaratır.
Acadian her kişide bütün alanların bulunduğunu söylemedi. Resmi bildirimde ödeme kartı, banka hesabı, parola, e-posta içeriği veya saldırganın saydığı ayrıntılı vaka alanlarının tamamı doğrulanmış genel kapsam olarak açıklanmadı. Veri sınıfları yalnızca kuruluş bildiriminde yer alan kategorileri kullanır ve saldırganın iddialarını otomatik olarak hasta dosyalarına eklemez.
2.896.985 Kişilik Toplam Nasıl Yorumlanmalı?
HHS OCR satırı Acadian Ambulance Service Inc. için 2.896.985 kişi gösterir. Bu sayı düzenleyiciye bildirilen etkilenen birey toplamıdır ve saldırganın ileri sürdüğü 10 milyon “benzersiz kayıt” iddiasından önemli ölçüde düşüktür. pwnCount ve totalRecords yalnızca HHS değeridir; iddia edilen satır sayısı veya hizmet verilen bölge nüfusu eklenmez.
Acadian Ambulance Louisiana'nın büyük bölümünde, Teksas'ın geniş bir kesiminde ve Tennessee ile Mississippi'nin bazı bölgelerinde hizmet verir. Kuruluşun yaklaşık 24 milyon kişilik bir hizmet bölgesine ulaşması, 24 milyon kişinin ihlal edildiği anlamına gelmez. LeakData işletme erişimini mağdur sayısına dönüştürmez ve federal kayıttaki doğrulanmış toplamı aşmaz.
Daixin Team İddiaları Nasıl Ele Alındı?
Daixin Team Temmuz 2024'te saldırının sorumluluğunu üstlendi; yaklaşık 10 milyon benzersiz kayıt aldığını, 7 milyon dolar fidye istediğini ve ödeme yapılmazsa verileri yayımlayacağını ileri sürdü. Grup hasta adları, doğum tarihleri, telefon numaraları, tıbbi ve vaka geçmişleri ile çalışan bilgileri gibi daha geniş bir liste sundu.
Bu iddialar saldırgan beyanıdır ve Acadian'ın düzenleyici bildirimi tarafından tam kapsamıyla doğrulanmamıştır. LeakData grup adını bağlam için belirtir, ancak 10 milyon sayısını, fidye miktarını veya tüm alanları doğrulanmış şirket bulgusu saymaz. Güvenilir kayıt çekirdeği şirketin doğruladığı dosya sızıntısı, HHS toplamı ve resmi bildirimdeki veri türleridir.
Etkilenen Kişiler Ne Yapmalı?
Acadian Ambulance, olay açıklanırken çalınan verilerin kullanıldığına ilişkin gerçek veya girişim niteliğinde kötüye kullanım belirlemediğini bildirdi ve etkilenen kişilere ücretsiz kredi izleme ile kimlik hırsızlığı koruması sundu. Bildirim alanların kayıt son tarihini kontrol etmesi, kredi raporlarını incelemesi ve Sosyal Güvenlik numarası etkilenmişse güvenlik dondurmasını değerlendirmesi gerekir.
Tıbbi bilgiler için hasta açıklamalarında tanınmayan ambulans hizmeti, sağlayıcı veya sigorta talebi aranmalıdır. Acadian adına gelen arama ve mesajlar, kişisel bilgi verilmeden önce kuruluşun resmi web sitesinden alınan iletişim kanalıyla doğrulanmalıdır. importedRecordCount sıfırdır; LeakData ad, adres, doğum tarihi, Sosyal Güvenlik numarası veya tıbbi bilgi depolamaz ve yayımlamaz.