Excelas 2025 veri ihlali, Ocelot Ventures, LLC'nin Excelas ticari adıyla sunduğu tıbbi kayıt hizmetlerinde kullanılan bazı bilgisayar sistemlerine yetkisiz erişim olayıdır. Excelas, 28 Ocak 2026 civarında ağında şüpheli faaliyet öğrendiğini ve incelemenin bir saldırganın 27 Kasım-3 Aralık 2025 arasında belirli sistemlere eriştiğini gösterdiğini açıkladı.
Indiana Başsavcılığı'nın Haziran 2026 yıl içi veri ihlali raporu, Ocelot Ventures LLC DBA Excelas için toplam 2.309 etkilenen kişi ve 28 Indiana sakini bildirir. HHS/OCR portalı aynı kuruluşu bir sağlık sektörü iş ortağı olarak 2.275 kişiyle listeler.
Excelas Olayı Nasıl Doğrulandı?
Birincil kaynak Excelas'ın kendi excelas1.com alan adında yayımladığı “Notice of Privacy Incident” duyurusudur. Kuruluş açıklaması keşif tarihini, yetkisiz erişim aralığını, soruşturmayı, olası veri kategorilerini, kollukla teması, güvenlik iyileştirmelerini ve 844-576-3143 yardım hattını açıkça doğrular.
İkinci kaynak Indiana Başsavcılığı'nın in.gov alanındaki Haziran 2026 resmî raporudur; tabloda Excelas bildiriminin 12 Mayıs 2026'da gönderildiği, olay tarihinin 27 Kasım 2025 olduğu, 28 Indiana sakini ile toplam 2.309 kişinin etkilendiği görülür. Üçüncü kaynak HHS/OCR'nin 12 Mayıs rapor tarihli, 2.275 kişilik ağ sunucusu hacking/IT incident satırıdır.
2.309 ve 2.275 Kişilik Sayılar Neden Farklı?
Indiana'nın resmî raporu “Total Affected” sütununda 2.309 kişiyi gösterirken HHS/OCR, korunan sağlık bilgisi bildirim sistemi içinde 2.275 kişi bildirir. İki kamu kaydı aynı Ocelot Ventures LLC DBA Excelas olayına işaret eder ancak raporlama kapsamları aynı değildir. Aradaki 34 kişiyi başka bir ihlal gibi çoğaltmak doğru olmaz.
Resmî kaynakta yayımlanan etkilenen kişi veya kayıt sayısı, olayın bildirilen kapsamını gösterir. Bu toplam, açıklanan bütün veri türlerinin her kişi için geçerli olduğu anlamına gelmez. HHS'deki 2.275 değeri kaynak notunda korunur ve sağlık düzenleyicisine bildirilen alt kapsam olarak açıklanır. Böylece kullanıcılar iki sayının neden görülebileceğini anlayabilir; toplamlar toplanmaz ve hiçbir tahmini değer üretilmez.
Olayın Zaman Çizelgesi
Excelas'ın incelemesine göre yetkisiz kişi belirli bilgisayar sistemlerine 27 Kasım ile 3 Aralık 2025 arasında erişti ve sınırlı miktarda bilgiye erişmiş veya bu bilgileri almış olabilir. Olay tarihi belirlenirken teknik faaliyetin kamuya açık kaynaklarla doğrulanabilen başlangıcı esas alınır. Belge, erişimin bu aralık boyunca kesintisiz sürdüğünü iddia etmez.
Olay tarihi belirlenirken teknik faaliyetin kamuya açık kaynaklarla doğrulanabilen başlangıcı esas alınır. Kuruluş üçüncü taraf siber güvenlik uzmanları ve kolluk makamlarıyla inceleme başlattı. Indiana raporu bildirimin 12 Mayıs 2026'da gönderildiğini, HHS satırı da aynı günü federal rapor tarihi olarak gösterir; bu bildirim tarihi saldırı başlangıcı değildir.
Hangi Bilgiler Etkilenmiş Olabilir?
Resmî Excelas duyurusuna göre kişiden kişiye değişmek üzere ad, doğum tarihi, Sosyal Güvenlik numarası ve devlet tarafından verilen kimlik bilgisi etkilenmiş olabilir. Sağlıkla ilgili alanlar tıbbi, sağlık veya tanı bilgisi, ilaç bilgisi ve tıbbi kayıt görüntülerini içerir. Sigorta bilgisi ile ödeme bilgisi de olası kategoriler arasındadır.
Duyuru, saldırganın sınırlı miktarda bilgiyi erişmiş veya almış “olabileceğini” söyler; her alanın 2.309 kişinin tamamı için kesin olarak görüntülendiğini kanıtlamaz. Parola, e-posta içeriği veya banka hesabı numarası gibi resmî metinde ayrı olarak belirtilmeyen alanlar kayda eklenmemiştir. Belirli bir kişinin kapsamı için bireysel bildirim esas alınmalıdır.
Kimlik, Sağlık ve Ödeme Riskleri
Sosyal Güvenlik numarası, doğum tarihi ve devlet kimliği birleşimi yeni hesap dolandırıcılığına ve hedefli kimlik avına imkân verebilir. Bildirim alan kişiler ücretsiz kredi raporlarını inceleyebilir, tanımadıkları sorguları kontrol edebilir ve gerekli görürse kredi dondurma veya dolandırıcılık uyarısı uygulayabilir. Excelas adına gelen beklenmedik talepler bilinen kanallarla teyit edilmelidir.
Tanı, ilaç, tıbbi kayıt görüntüsü ve sigorta bilgisi uzun süreli mahremiyet ve tıbbi kimlik hırsızlığı riski taşır. Kullanıcılar sigorta açıklamalarında almadıkları hizmetleri, tanımadıkları reçeteleri veya ödeme hareketlerini kontrol etmelidir. Şüpheli sağlık işlemleri sağlayıcı ve sigortacıya, mali hareketler ilgili kuruma doğrudan bildirilmelidir.
Excelas'ın Yanıtı ve Kullanıcıların Atabileceği Adımlar
Excelas, üçüncü taraf siber güvenlik uzmanlarıyla kapsamlı inceleme yürüttüğünü, kolluk makamlarıyla temas kurduğunu ve sistem korumalarını geliştirmeye çalıştığını açıkladı. Kamu duyurusunda kişisel bilgilerin kimlik hırsızlığı veya dolandırıcılık amacıyla kullanıldığına dair kanıt bulunmadığını belirtti. Belge belirli bir saldırgan ya da fidye yazılımı grubunun adını vermez.
Etkilenmiş olabileceğini düşünen kişiler hafta içi 09.00-18.30 Doğu saatinde 844-576-3143 hattını arayabilir, hesap özetlerini ve kredi raporlarını izleyebilir. Her kişinin kesin veri kapsamı, kendisine gönderilen bildirim üzerinden doğrulanmalıdır.