Columbia Medical Practice 2025 veri ihlali, Maryland'deki çok uzmanlıklı sağlık kuruluşunun bilgisayar ağının bir bölümüne 5 Kasım 2025'te bilinmeyen bir siber aktörün eriştiği olaydır. Aktör bilgisayar sistemlerindeki dosyaları kilitlemek için bir virüs kurdu ve aynı gün bilgisayar ağındaki dosyaları kopyaladı. Kuruluş ağı güvenli biçimde kurtardı ve soruşturma başlattı.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Office for Civil Rights portalı Columbia Medical Practice için 94.131 etkilenen kişi bildirir ve olayı ağ sunucusundaki “Hacking/IT Incident” olarak sınıflandırır.
Columbia Medical Practice İhlali Nasıl Doğrulandı?
Birincil kaynak kuruluşun 26 Kasım 2025'te güncellediği kamuya açık siber güvenlik bildirimidir. Metin 5 Kasım erişimini, dosyaları kilitleyen virüsü, aynı gün gerçekleşen dosya kopyalamayı, olası veri türlerini ve elektronik sağlık kayıt sisteminin etkilenmediğini açıklar. 1-833-974-3375 yardım hattı da bu bildirimde yer alır.
İkinci kaynak HHS/OCR'nin 5 Aralık 2025 tarihli 94.131 kişilik resmî satırıdır. Massachusetts Attorney General tarafından yayımlanan 24 Nisan 2026 tüketici mektubu dosya incelemesinin 31 Mart'ta tamamlandığını, bireysel bildirimleri ve ek teknik önlemleri doğrular. İkincil bir sayfadaki saldırgan grup adı resmî belgelerde doğrulanmadığı için kayda eklenmez.
5 Kasım 2025'te Ne Oldu?
Columbia Medical Practice, bilinmeyen siber aktörün ağın bir bölümüne erişip sistemlerdeki dosyaları kilitleyen bir bilgisayar virüsü kurduğunu açıkladı. Kurum siber güvenlik uzmanlarını görevlendirdi, ağı güvenli biçimde geri yükledi ve ne olduğunu belirlemek için inceleme yürüttü. Soruşturma aktörün aynı gün bilgisayar ağındaki dosyaları kopyaladığını ortaya koydu.
Kurum ilk kamu duyurusunu dosya incelemesi sürerken, olayı gecikmeden açıklamak amacıyla yayımladı. Daha sonraki tüketici mektubuna göre kopyası alınmış dosyalarda kimlerin ve hangi alanların bulunduğunu saptayan yoğun inceleme 31 Mart 2026'da tamamlandı. Adres bilgisi bulunan kişilere doğrudan mektuplar 24 Nisan'dan itibaren gönderildi.
Hangi Kimlik, Sağlık ve Ödeme Bilgileri Etkilendi?
Kopyası alınmış dosyalarda kişiye göre değişmek üzere ad ve adres, telefon, doğum tarihi, Sosyal Güvenlik numarası, sürücü belgesi numarası, pasaport numarası veya diğer devlet kimlikleri bulunabilir. Sağlık tarafında hizmet yeri ve tarihi, tedavi ya da durum, tanı ve tanı kodu, reçete, tıbbi geçmiş ve atanmış hekim bilgisi listelenir.
Ödeme ve sigorta kategorileri güvenlik kodu, erişim kodu veya hesap parolası içermeyen finansal hesap numarası; sağlık sigortası abone veya kimlik numarası ve hasta hesap numarasıdır. Bu niteleme önemlidir: finansal hesap numarası olası kapsamdayken hesaba erişim sağlayan kod ve parola aynı kapsamda açıklanmamıştır. Her kişide bütün alanların bulunduğu varsayılmaz.
Elektronik Sağlık Kayıt Sistemi Etkilendi mi?
Columbia Medical Practice, olay sırasındaki elektronik sağlık kayıtları platformunun mantıksal olarak ayrılmış bir bilgisayar ağı ortamında tutulduğunu ve olaydan etkilenmediğini özellikle belirtti. Bu, kopyalanan ağ dosyalarında sağlık bilgisi olmadığı anlamına gelmez; yalnızca merkezi EHR platformunun etkilenen ağ bölümünden ayrı olduğunu gösterir.
Doğrulanmamış kişi sayıları, veri alanları ve saldırgan iddiaları kamuya açık olay kapsamına dahil edilmez. Buna karşılık kamu metni dosyaların kopyalandığını doğruladığı için olayı yalnızca erişim girişimi olarak da küçültmez. Resmî kaynakta yayımlanan etkilenen kişi veya kayıt sayısı, olayın bildirilen kapsamını gösterir. Bu toplam, açıklanan bütün veri türlerinin her kişi için geçerli olduğu anlamına gelmez.
Olası Riskler Nasıl Değerlendirilmeli?
SSN, doğum tarihi ve devlet kimliklerinin birleşimi kimlik taklidi, yeni hesap, vergi veya yardım dolandırıcılığı riskini artırabilir. Tanı, reçete, hekim ve hizmet tarihi ayrıntıları ikna edici sahte sağlık mesajları hazırlamakta kullanılabilir. Sigorta ve hasta hesap numaraları sahte talep, fatura veya ödeme bildirimleri için bağlam sağlayabilir.
Bildirim alan kişiler kredi raporları ve mali özetlerin yanında Explanation of Benefits belgelerini, reçete geçmişini ve beklenmedik hasta hesabı hareketlerini kontrol etmelidir. Columbia Medical Practice ya da bilinen bir hekim gibi görünen iletideki bağlantı yerine kurumun bilinen kanalı kullanılmalı; tam SSN, parola, erişim kodu, ödeme veya tek kullanımlık kod paylaşılmamalıdır.
Kurum Ne Yaptı ve Etkilenenler Ne Yapabilir?
Columbia Medical Practice ağı iyileştirip güvenliğini doğruladığını, siber güvenlik uzmanlarıyla dosya incelemesi yaptığını ve ek teknik önlemler ile süreçler uyguladığını açıkladı. Ayrıca siber denetim uygulamalarını, politika ve pratiklerini gözden geçirdi. Daha sonraki bireysel mektup ücretsiz kimlik izleme hizmeti sunduğunu belirtir; kayıt ayrıntıları alıcının kendi mektubundadır.
Sorular için kamu bildirimindeki 1-833-974-3375 hattı hafta içi 08.00–20.00 Doğu saatinde kullanılabilir. Tanınmayan kredi hareketinde fraud alert veya ücretsiz kredi dondurma değerlendirilebilir; sağlık ya da sigorta kaydındaki şüpheli işlem doğrudan sağlayıcı ve sigortacıyla doğrulanmalıdır. Kişiye özel mektuptaki alanlar bireysel kapsam için genel listeden daha belirleyicidir.