Devereux Foundation 2025 veri ihlali, davranışsal sağlık ve insan hizmetleri kuruluşunun bazı ağ sistemlerine yetkisiz erişilmesi ve dosyaların izinsiz kopyalanmasıyla gerçekleşti. Devereux, şüpheli faaliyeti 9 Kasım 2025'te belirledi. Kuruluşun resmî açıklamasına göre yetkisiz aktör 6–9 Kasım 2025 arasında belirli sistemlere erişti.
Texas Başsavcılığı'nın BR-0005199 numaralı kaydı olaydan ABD genelinde 86.958 kişinin etkilendiğini, bunların 5.341'inin Texas sakini olduğunu bildirir. Etkilenenler arasında mevcut ve eski çalışanlar, hizmet alan kişiler, bağışçılar, ödeme yapan kuruluşlarla ilişkili kişiler ve iş ortaklarıyla bağlantılı bireyler bulunabilir.
Devereux İhlali Nasıl Doğrulandı?
Birincil olay kaynağı Devereux'nün kendi alan adında yayımladığı “Notice of Data Event” bildirimidir. Açıklama keşif tarihini, yetkisiz erişim aralığını, dosya kopyalandığını, incelenen veri kategorilerini, kolluk bildirimi ve sunulan kredi izleme hizmetini doğrudan kuruluş adına açıklar.
İkinci resmî kaynak Texas Başsavcılığı veri güvenliği ihlali portalındaki BR-0005199 kaydıdır. Bu kayıt kuruluşu The Devereux Foundation adı ve Villanova, Pennsylvania adresiyle tanımlar; 86.958 kişilik ABD toplamını, 5.341 kişilik Texas alt kümesini, bildirim yöntemlerini ve temel veri kategorilerini yayımlar. İki kaynak kuruluş ve olay başlangıç tarihinde birbiriyle uyumludur.
6–9 Kasım 2025 Arasında Ne Oldu?
Devereux 9 Kasım'da bazı bilgisayar ağı sistemlerinde şüpheli faaliyet gördü. Sistemleri izole etmek, ağın güvenliğini değerlendirmek ve olayın niteliği ile kapsamını belirlemek için müdahale başlattı. Üçüncü taraf uzmanların desteklediği inceleme, aktörün 6 Kasım'dan 9 Kasım'a kadar belirli sistemlere erişip dosyaları izinsiz kopyaladığını ortaya koydu.
Kuruluş daha sonra kopyalanan dosyalarda hassas bilgi bulunup bulunmadığını ve bilgilerin kimlerle ilişkili olduğunu belirlemek için kapsamlı dosya incelemesi yaptı. Kamuya açık bildirim ilk erişim yöntemini, kullanılan açığı, zararlı yazılımı, fidye talebini veya saldırgan kimliğini açıklamaz. Bu nedenle olay belirli bir grup ya da saldırı tekniğine atfedilmemiştir.
Hangi Kişisel Bilgiler Etkilendi?
Devereux'nün resmî açıklamasına göre veri türleri kişiden kişiye değişebilir. Olası kapsamda ad, doğum tarihi, Sosyal Güvenlik numarası, ehliyet veya eyalet kimlik numarası, ABD yabancı kayıt numarası, vergi mükellefi kimlik numarası ve dijital ya da elektronik imza bulunur.
Kopyalanan dosyalar ayrıca finansal hesap bilgileri, ödeme kartı bilgileri, tıbbi bilgiler ve sağlık sigortası bilgileri içerebilir. Her kişide bu alanların tamamının bulunduğu söylenmemiştir. Parolalar, e-posta içerikleri veya biyometrik veriler resmî olay bildiriminde etkilenen kategoriler arasında sayılmadığından bu kayda eklenmemiştir.
Kaç Kişi Etkilendi?
Texas Başsavcılığı BR-0005199 kaydı, ABD genelinde etkilenen toplam kişi sayısını 86.958 olarak verir. Aynı kayıtta 5.341 Texas sakini ayrıca belirtilmiştir. Texas sayısı ülke toplamının alt kümesidir ve toplamın üzerine eklenmemiştir.
Texas portalı olay başlangıcını 6 Kasım 2025 olarak kaydeder ve bildirimin şirket sitesinde yayımlama ile ABD postası yoluyla yapıldığını belirtir. Devereux'nün bildirimi erişimin 9 Kasım'a kadar sürdüğünü ve ilk bildirimlerin 8 Ocak 2026'da başladığını açıklar. Resmî kaynaklardaki farklı tarih alanları, olay dönemi ile inceleme ve bildirim aşamalarını birbirinden ayırarak değerlendirilmiştir.
Devereux Olaydan Sonra Ne Yaptı?
Devereux sistemlerini izole ettiğini, ağ güvenliği ve operasyonlarını desteklemek için üçüncü taraf uzmanlarla çalıştığını ve kolluk birimlerine bildirim yaptığını açıkladı. Kuruluş ayrıca politika ve prosedürlerini gözden geçirdiğini, benzer olay olasılığını azaltmak için çalışanlara ek eğitim uyguladığını ve ilgili düzenleyicileri bilgilendirdiğini belirtti.
Etkilenen kişilere Experian üzerinden ücretsiz kredi izleme hizmeti sunuldu. Resmî açıklamada olay nedeniyle gerçekleşmiş veya teşebbüs edilmiş kimlik hırsızlığı ya da dolandırıcılık belirtisi bulunmadığı yazılıdır. Bu değerlendirme bildirim tarihindeki durumu yansıtır; dosyaların kopyalandığı doğrulandığı için sonraki dönemde dikkatli izleme yine önemlidir.
Etkilenen Kişiler Ne Yapmalı?
Bildirim alan kişiler mektuplarında belirtilen veri türlerini kontrol etmeli ve Experian kaydını yalnız mektuptaki doğrulanmış kodla tamamlamalıdır. Kredi raporları, banka ve kart hareketleri, sağlık sigortası açıklamaları ve tıbbi hizmet kayıtları tanınmayan hesap, işlem veya hizmetler için düzenli incelenmelidir. Sosyal Güvenlik numarası etkilendiyse ücretsiz kredi dondurma ve dolandırıcılık uyarısı seçenekleri değerlendirilebilir.
Devereux, Experian, bir sağlık planı veya finans kuruluşu adına gelen beklenmedik mesajlarda parola, tam kimlik numarası, ödeme ya da doğrulama kodu paylaşılmamalıdır. Mesajdaki bağlantı yerine kurumun bilinen resmî kanalı kullanılmalıdır. Olayla ilgili sorular Devereux bildirimindeki 833-745-1528 hattına yöneltilebilir; kişinin kendi bildirim mektubu, hangi veri alanlarının etkilendiğini belirlemek için öncelikli kaynaktır.