Elara Caring 2025 veri ihlali, evde sağlık hizmeti sağlayıcısının belge yönetimi ve imzalama için kullandığı üçüncü taraf tedarikçinin sistemlerinde 4–6 ve 14–17 Kasım 2025 tarihlerinde gerçekleşen yetkisiz erişim olayıdır. Elara'nın resmî bildirimine göre saldırgan, hastalarla ilişkili belgeleri tedarikçi sisteminden erişti ve/veya indirdi.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi kamu kaydı 22.172 kişiyi etkilenmiş olarak listeler; olay Hacking/IT Incident ve bilgi konumu Email olarak sınıflandırılmıştır. Elara kendi sistemlerinin etkilenmediğini açıkladı. LeakData hiçbir hasta satırı içe aktarmamıştır; importedRecordCount sıfırdır ve kayıt yalnızca olay metadatası içerir.
Elara Caring İhlali Nasıl Doğrulandı?
Birincil kaynak, Elara Caring'in 12 Mayıs 2026 tarihli dört sayfalık Veri Güvenliği Olayı Bildirimidir. Mektup tedarikçinin haber verdiği günü, iki erişim penceresini, hasta belgelerinin indirilmesini, Elara sistemlerinin etkilenmediğini, araştırma sürecini, tedarikçi ilişkisinin sonlandırılmasını ve yirmi dört aylık koruma hizmetini doğrular.
İkinci kaynak HHS OCR ihlal portalıdır ve güncel 22.172 kişilik federal toplamı verir. Üçüncü kaynak HIPAA Journal'ın 18 Mayıs 2026 tarihli haberidir; resmî mektuptaki zaman çizelgesini, bilgi türlerini ve tedarikçi olayını bağımsız biçimde aktarır. Massachusetts tüketici işleri raporu da Sosyal Güvenlik numaraları ile tıbbi kayıtların kapsamını teyit eder.
Kasım 2025'te Ne Oldu?
Elara, evde bakım hizmetleriyle ilgili belgelerin yönetimi ve elektronik imzalanması için bir dış sağlayıcı kullanıyordu. Tedarikçi 12 Aralık 2025'te, yetkisiz bir kişinin 4–6 Kasım ve 14–17 Kasım dönemlerinde Elara hastalarına ait belgelere kendi sisteminde eriştiğini ve/veya belgeleri indirdiğini kuruluşa bildirdi.
Elara kapsamlı incelemesini başlattı ve 12 Mart 2026'da indirilen belgeler arasında hastalara ait kişisel bilgi bulunduğunu belirledi. breachDate alanı ilk doğrulanmış erişim günü olan 4 Kasım 2025'i kullanır. Şirket mektubu tedarikçinin adını açıklamaz; HIPAA Journal tarih eşleşmesine dayanarak tedarikçiyi Doctor Alliance olarak tanımlar, ancak kayıt bunu şirket atfı gibi sunmaz.
Hangi Bilgiler Etkilendi?
Etkilenen alanlar kişiye göre değişmekle birlikte ad, adres, doğum tarihi, Sosyal Güvenlik numarası, tıbbi kayıt bilgisi ve sağlık sigortası bilgilerini içerebilir. Örnek bildirim mektubundaki kişiye özel alan kamu kopyasında gizlenmiştir; veri kategorileri düzenleyici rapor ve bağımsız sağlık güvenliği haberiyle birlikte doğrulanmıştır.
Kaynaklar her alanın 22.172 kişinin tamamında bulunduğunu söylemez. Kayıt bu nedenle alt grup sayısı oluşturmaz ve açıklanmayan parola, ödeme kartı ya da banka hesabı bilgisi eklemez. Belge indirilmesi şirket mektubunda doğrulanmış olsa da dosyaların kamuya yayımlandığı, satıldığı veya belirli bir fidye yazılımı grubuna verildiği kanıtlanmamıştır.
22.172 Kişilik Kapsam Neden Güncellendi?
pwnCount ve totalRecords alanları HHS OCR'nin 23 Haziran 2026 tarihli güncel kamu satırındaki 22.172 kişiyi kullanır. HIPAA Journal 18 Mayıs'ta daha erken federal bildirim anlık görüntüsüne dayanarak 10.490 kişi bildirmişti; bunların 3.300'ünün Texas sakini olduğu aktarılmıştı. Daha sonraki federal toplam ana değer olarak seçildi.
İki sayı aynı olayın farklı tarihlerdeki bildirim kapsamlarını yansıtır ve 10.490 değeri güncel toplamdan çıkarılıp ayrı bir yeni ihlal gibi sayılmaz. 22.172 değeri belge, evde bakım ziyareti veya veri öğesi değil, federal kayıttaki etkilenen kişi sayısıdır. Kaynaklar eyaletlere göre tamamlanmış dağılım vermediğinden kayıt yeni bölgesel toplam üretmez.
Elara ve Tedarikçi İlişkisi Nasıl Değişti?
Elara olaydan sonra ilgili üçüncü tarafla ilişkisini sonlandırdı. Kuruluş bilgi güvenliği politika, prosedür ve kontrollerini, özellikle dış sağlayıcılara ilişkin denetimleri kapsayacak biçimde gözden geçirdiğini ve benzer bir olay riskini azaltmak için uygun iyileştirmeleri uygulayacağını açıkladı.
Etkilenen kişilere Cyberscout üzerinden yirmi dört aylık ücretsiz kredi izleme ve kimlik kurtarma hizmeti sunuldu. Bildirim mektubu, hizmetin kayıt süresi içinde etkinleştirilmesini önerir. Elara ağında yetkisiz erişim saptanmadığı için kayıt olayı Elara sistemlerine doğrudan saldırı gibi nitelendirmez; doğrulanan kapsam tedarikçinin ortamındaki hasta belgeleridir.
Etkilenen Hastalar Ne Yapmalı?
Bildirim alan kişiler Cyberscout hizmetini mektuptaki son tarihten önce etkinleştirmeli; kredi raporlarını, çevrim içi ve finansal hesaplarını, sağlık sigortası fayda açıklamalarını ve tıbbi hizmet geçmişini tanımadıkları faaliyetler için düzenli incelemelidir. Şüpheli kayıt görülürse ilgili kuruluşla resmî iletişim kanalı üzerinden bağlantı kurulmalıdır.
Sosyal Güvenlik numarası ile tıbbi ve sigorta bilgisinin birleşmesi uzun süreli kimlik ve sağlık dolandırıcılığı riski taşır. Elara Caring, Cyberscout, Doctor Alliance veya bir sigortacı adına gelen beklenmedik bağlantılarda kimlik bilgisi paylaşılmamalı; temas doğrulanmış numaradan başlatılmalıdır. LeakData indirilen hasta belgelerini barındırmaz, dağıtmaz veya aratmaz.