Covenant Health 2025 veri ihlali, yetkisiz bir tarafın 18 Mayıs 2025'te sağlık kuruluşunun bilgi teknolojileri ortamına girerek bazı hasta bilgilerine eriştiği olaydır. Covenant Health olağandışı faaliyetten 26 Mayıs'ta haberdar oldu, sistemlerini güvenceye alıp geri yükledi ve üçüncü taraf adli bilişim uzmanlarıyla kapsamlı inceleme başlattı. Şirketin resmi duyurusu kişisel ve sağlık verisine erişimi açıkça doğrular.
Covenant Health'in Maine Başsavcılığına yaptığı ilk bildirim yaklaşık 7.800 kişiyi kapsıyordu; 31 Aralık 2025 tarihli güncellenmiş dosya inceleme tamamlandığında sayıyı 478.188'e çıkardı. pwnCount ve totalRecords bu en güncel resmi toplamı kullanır. Saldırganın dosya sayısı ya da veri hacmi iddiaları kişi sayısına eklenmez ve LeakData'ya hasta kaydı aktarılmaz.
Olay Nasıl Doğrulandı?
Covenant Health'in “Notice of Data Security Incident” başlıklı resmi sayfası, yetkisiz tarafın IT ortamına giriş tarihini, tespit gününü, hasta bilgisine erişildiğini ve etkilenen veri alanlarını açıkça yayımlar. Kuruluş 11 Temmuz 2025'te bilinen etkilenen kişilere mektup göndermeye başladığını ve ayrıntılı veri incelemesi yeni hastalar belirledikçe ek bildirim yapacağını açıkladı.
Maine Başsavcılığındaki güncellenmiş bildirim 478.188 kişilik nihai genişletilmiş kapsamı sağlar. SecurityWeek hem resmi şirket duyurusunu hem de ilk 7.800 kişilik bildirimden bu yeni toplama geçişi bağımsız biçimde aktardı. Kaynaklar gerçek hasta verisi erişiminde birleşir; Qilin grubunun 850 GB ve 1,3 milyon dosya iddiası şirketçe doğrulanmış kişi toplamı olmadığı için kayda sayı olarak taşınmaz.
Saldırı ve İnceleme Zaman Çizelgesi Nedir?
Adli inceleme yetkisiz tarafın Covenant Health ortamına 18 Mayıs 2025'te eriştiğini belirledi. Kuruluş 26 Mayıs'ta olağandışı faaliyet uyarısı aldı ve sistemleri güvenceye alma, geri yükleme ve olayın kaynağını araştırma çalışmalarını başlattı. İlk kamu bildirimi ile mektuplar 11 Temmuz'da yayımlandı; o aşamada etkilenen bilgi ve kişi incelemesi sürüyordu.
Ayrıntılı veri incelemesinin Aralık ayında tamamlanması, bildirilen kişi sayısının önemli ölçüde artmasına yol açtı. Maine kayıtlarındaki 31 Aralık güncellemesi 478.188 kişiyi raporladı. Bu sıra, erken bildirimlerin çoğu zaman yalnızca o sırada doğrulanabilen alt kümeyi yansıttığını gösterir; LeakData eski ara toplam yerine en son resmi düzenleyici sayıyı esas alır.
Hangi Kişisel ve Sağlık Verileri Etkilendi?
Şirket açıklamasına göre içerik hastaya göre değişiyordu, ancak ad ve bir veya daha fazla ek alan bulunabiliyordu. Doğrulanan kategoriler adres, doğum tarihi, tıbbi kayıt numarası ve Sosyal Güvenlik numarasıdır. Bu bilgiler kimlik doğrulama, sağlık hesabı eşleştirme ve mali dolandırıcılıkta kötüye kullanılabildiği için olay yüksek önem ve kritik hassasiyet düzeyinde sınıflandırılır.
Sağlık verisi tarafında teşhis, tedavi tarihi ve tedavi türü gibi tedavi bilgileri ile sağlık sigortası bilgileri de potansiyel kapsama dahildi. Her kişinin bütün alanları etkilenmiş değildir; şirket “bir veya daha fazlası” ifadesini kullandı. LeakData veri sınıflarını resmi duyuruda listelenen kategorilerle sınırlar ve ilaç, laboratuvar sonucu ya da ödeme kartı gibi açıklanmayan alanları varsaymaz.
Hangi Kuruluşlar ve Hastalar Kapsamdaydı?
Covenant Health merkezi Andover, Massachusetts'te bulunan ve New England ile Pennsylvania'da sağlık hizmetleri sunan bir kuruluştur. Resmi duyuruda bağlantılı kuruluşlar St. Joseph Hospital of Nashua, New Hampshire; St. Joseph Healthcare of Bangor, Maine; ve St. Mary's Health System of Lewiston, Maine olarak belirtilir. Kayıt bu olayı aynı kurumsal incelemenin tek breach'i olarak ele alır.
478.188 değeri farklı tesislerdeki düzenleyici bildirimleri ayrıca toplayan bir tahmin değil, Covenant Health'in güncellenmiş kişi toplamıdır. Bu nedenle bağlı hastaneler için ayrı kayıt açılmaz ve aynı kişinin birden fazla tesisteki verisi yeniden sayılmaz. Şirketin başka eyaletlerde sunduğu tüm hizmetler de otomatik olarak etkilenmiş kabul edilmez; kapsam bildirim mektubu alan kişilerle sınırlıdır.
Etkilenen Kişiler Ne Yapmalı?
Covenant Health, Sosyal Güvenlik numarası etkilenmiş olabilecek kişilere ücretsiz kredi izleme ve kimlik hırsızlığı koruması sundu. Bildirim alanların belirtilen süre içinde kaydolması, kredi raporlarındaki yeni hesapları izlemesi ve tanımadığı sigorta taleplerini kontrol etmesi önerilir. Sağlık planı ekstrelerinde alınmayan bir hizmet görülürse plan sağlayıcısı ve sağlık kuruluşuyla derhal iletişim kurulmalıdır.
Şirket duyuru tarihinde olayla bağlantılı hileli kişisel bilgi kullanımından haberdar olmadığını söyledi. Bu, uzun vadeli riski ortadan kaldırmaz; özellikle Sosyal Güvenlik numarası ve sağlık kayıtları değiştirilemeyen ya da zor değiştirilen tanımlayıcılardır. Güvenlik dondurması, dolandırıcılık uyarısı, güçlü çok faktörlü doğrulama ve vergi hesabı izlemesi kişisel kapsama göre değerlendirilebilir.
LeakData Kaydı Nasıl Yorumlanmalı?
pwnCount ve totalRecords 478.188'dir; bu sayı Maine Başsavcılığına 31 Aralık 2025'te sunulan güncellenmiş kapsamdır. breachDate 18 Mayıs 2025, adli incelemede belirlenen ilk yetkisiz erişim günüdür. 26 Mayıs tespit, 11 Temmuz ilk bildirim ve Aralık nihai veri incelemesi farklı aşamalardır; kişi sayısı eski 7.800'lük ara bildirimle toplanmaz.
importedRecordCount sıfırdır ve LeakData ad, adres, Sosyal Güvenlik numarası, tıbbi kayıt numarası, teşhis veya sigorta verisi barındırmaz. Kayıt yalnızca doğrulanmış olay özeti, güncel kişi toplamı, veri sınıfları, zaman çizelgesi ve korunma önerilerini sunar. Düzenleyici ya da şirket daha yeni bir düzeltme yayımlarsa toplam ve içerik özgün belgeye göre yeniden değerlendirilebilir.