Brevard Skin and Cancer Center 2025 veri ihlali, Florida'daki dermatoloji sağlayıcısının 14 Ekim 2025'te korunan sağlık ve kişisel bilgileri etkileyen güvenlik olayını fark ettiği vakadır. Soruşturma, yetkisiz üçüncü tarafın yaklaşık 28 Eylül'de bazı veri sistemlerine eriştiğini ve belirli verileri dışarı çıkardığını ortaya koydu.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Office for Civil Rights portalının 12 Aralık 2025 tarihli resmî satırı 54.570 etkilenen kişi bildirir; olay “Hacking/IT Incident” ve konum “Network Server” olarak sınıflandırılır. LeakData'da pwnCount ile totalRecords bu kişi toplamını taşır. Kişi düzeyinde ham veri alınmadığı için importedRecordCount sıfırdır.
Brevard Skin and Cancer Center İhlali Nasıl Doğrulandı?
Birincil olay anlatımı Brevard'ın kamuya açık güvenlik bildirimidir. Şirket sitesindeki özgün sayfa inceleme tarihinde artık 404 dönse de korunmuş PDF; 14 Ekim keşfini, yaklaşık 28 Eylül erişimini, veri sınıflarını, FBI bildirimini ve IDX yardım hattını doğrular. Metin, verilerin sistemlerden dışarı çıkarıldığını açıkça söyler.
İkinci kaynak HHS/OCR'nin 54.570 kişilik resmî kaydıdır. Massachusetts Attorney General tarafından yayımlanan 26 Aralık tüketici mektubu hasta veri türlerini, olay tarihlerini ve 24 aylık IDX hizmetini bağımsız bir düzenleyici kanalda destekler. Resmî metinler saldırgan adı veya 1,8 TB hacim doğrulamadığı için bu ikincil iddialar kayda eklenmez.
Yaklaşık 28 Eylül ile 14 Ekim 2025 Arasında Ne Oldu?
Brevard olayı 14 Ekim'de fark edince siber güvenlik uzmanlarını görevlendirdi, olayı sınırlamak için adımlar attı ve elektronik ortamını iyileştirmeye başladı. İnceleme, yetkisiz üçüncü tarafın yaklaşık 28 Eylül'de bazı veri sistemlerine eriştiğini saptadı. Şirket, etkilenen kişileri ve erişilen veri türlerini belirlemek için analizini sürdürdüğünü bildirdi.
Kamu metni erişimin kesin bitiş tarihini, ilk erişim yöntemini veya yetkisiz tarafın kimliğini açıklamaz. Bununla birlikte belirli verilerin dışarı çıkarıldığını doğrular; bu yönüyle yalnızca “erişim ihtimali” olarak tanımlanan olaylardan ayrılır. Hizmet sunumunun kesintiye uğramadığı ve hasta bakımının olaydan etkilenmeyeceği de bildirimde belirtilmiştir.
Hastalar ve Çalışanlar İçin Hangi Bilgiler Etkilendi?
Mevcut veya eski hastalar için olası alanlar tam ad, doğum tarihi, ev adresi, Sosyal Güvenlik numarası, telefon numarası, tanı ve klinik bilgi, e-posta adresi ile faturalama ve claims bilgileridir. Massachusetts tüketici mektubu aynı hasta kategorilerini listeler. Her kişide bütün alanların bulunduğu varsayılmamalıdır.
Mevcut veya eski çalışanlar için tam ad, doğum tarihi, ev adresi, SSN, telefon numarası, FMLA formundaki sağlık durumu ve e-posta adresi etkilenmiş olabilir. Brevard, kapsamın finansal hesap numarası, banka bilgisi veya kredi ve banka kartı bilgisi içerdiğine inanmadığını ayrıca açıkladı; bu dışlanan alanlar kayıt içinde sızdırılmış veri gibi gösterilmez.
Neden 54.570 Kullanılıyor, 53.255 Değil?
54.570, HHS/OCR portalında 12 Aralık 2025'te yayımlanan güncel resmî kişi toplamıdır. 53.255 rakamı ise 10 Aralık'ta yayımlanan, yani HHS satırından iki gün önceki ikincil olay sayfasında yer alır. Daha sonraki resmî sağlık düzenleyicisi kaydı esas alındığı için pwnCount ve totalRecords 54.570 olarak tutulur.
İki rakam birbirine eklenmez ve ayrı breach kayıtları oluşturmaz; aynı olayın farklı zamanlardaki kapsam ölçümleridir. 54.570 erişilen dosya veya LeakData'ya yüklenen hesap sayısı da değildir. importedRecordCount 0, ham kişi verisi bulunmadığını ifade eder; “etkilenen kişi yok” anlamına gelmez.
Kimlik ve Sağlık Bilgileri Hangi Riskleri Doğurur?
Ad, doğum tarihi, adres ve SSN birleşimi kimlik taklidi, yeni hesap, vergi veya yardım dolandırıcılığı riskini artırabilir. Tanı, klinik, fatura ve claims bilgileri ise gerçekçi görünen sahte sağlık mesajları hazırlamakta kullanılabilir. Bildirim alan kişi kredi raporlarının yanında Explanation of Benefits belgelerini ve beklenmedik sağlık faturalarını da izlemelidir.
Brevard veya bilinen bir klinik çalışanı gibi görünen mesaj, gerçek bir tanı ya da fatura ayrıntısı içerse bile güvenilir kabul edilmemelidir. Mesajdaki bağlantı yerine kurumun bilinen sitesi veya telefonu kullanılmalı; parola, tam SSN, ödeme ve tek kullanımlık kod paylaşılmamalıdır. Şüpheli kredi hareketinde fraud alert veya ücretsiz kredi dondurma değerlendirilebilir.
Brevard Ne Yaptı ve Etkilenenler Ne Yapabilir?
Brevard ortamını sınırlayıp güvenceye aldığını, BT ve siber güvenlik ekibiyle etkilenen sistemleri incelediğini, veri bütünlüğünü değerlendirdiğini ve artırılmış korumalar uyguladığını bildirdi. Olay FBI'a ve ilgili düzenleyicilere bildirildi. Şirket ayrıca gizlilik ve güvenlik politika ile prosedürlerini gözden geçirerek ek ağ güvenliği önlemlerini değerlendirdi.
Etkilenenlere IDX üzerinden 24 aylık üç büro kredi izleme, CyberScan, kimlik kurtarma ve diğer koruma hizmetleri sunuldu. Genel bildirimde 13 Şubat, Massachusetts'teki daha sonraki bireysel mektupta 26 Mart 2026 kayıt son tarihi yer aldığından alıcı kendi mektubunu esas almalıdır. Sorular için 1-833-779-4803 hattı hafta içi 09.00–21.00 Doğu saatinde kullanılabilir.