Family Partnerships of Central Florida 2025 veri ihlali, Community Based Care Brevard adıyla da faaliyet gösteren çocuk ve aile hizmetleri kuruluşunun sistemlerine 4 Aralık 2025–2 Ocak 2026 arasında yetkisiz erişilmesi olayıdır. Kuruluş, olayla bağlantılı bazı dosyaların kopyalanıp sistem dışına çıkarıldığını resmî duyurusunda doğruladı.
Etkilenen dosyalarda ad, doğum tarihi, Sosyal Güvenlik numarası, ehliyet veya eyalet kimlik numarası, finansal hesap bilgisi ve kişisel sağlık bilgisi bulunabiliyordu. Kamuya açıklanan eyalet rakamları Massachusetts'te 89 ve Vermont'ta 2 kişiyi gösterir; bunlar ülke çapındaki toplam değil, doğrulanabilir en az 91 kişilik bir alt sınırdır.
Family Partnerships İhlali Nasıl Doğrulandı?
En güçlü birincil kaynak, kuruluşun fpocf.org alanında yayımladığı “Notice of Data Event” belgesidir. Belge yetkisiz erişim tarihlerini, verinin kopyalanıp çıkarıldığını, inceleme sürecini, etkilenen bilgi kategorilerini, alınan güvenlik önlemlerini ve özel yardım hattını doğrudan açıklar. Kuruluş bildirimi olayı söylenti düzeyinden çıkaran temel kanıttır.
Massachusetts Başsavcılığı arşivindeki 17 Temmuz 2026 tarihli alıcı mektubu kuruluş kimliğini, bildirim sürecini, kötüye kullanım durumuna ilişkin açıklamayı ve 24 aylık koruma teklifini destekler. Claim Depot, resmî belgeleri tek olayla ilişkilendirir ve Massachusetts ile Vermont için açıklanan kişi sayılarını özetler. Üç kaynak olayın ana olgularında uyumludur.
4 Aralık ile 2 Ocak Arasında Ne Oldu?
Family Partnerships, kuruluşa ait verinin yetkisiz bir üçüncü tarafça çevrimiçi sızdırıldığı yönünde uyarı aldığını açıkladı. Dış adli bilişim uzmanlarıyla başlatılan soruşturma, yetkisiz aktörün belirli sistemlere 4 Aralık 2025 ile 2 Ocak 2026 arasında eriştiğini ve bu sistemlerdeki bazı bilgileri kopyalayıp çıkardığını belirledi. Ardından belgeler kişi ve veri türü bazında incelendi.
İlk erişimin kimlik avı, çalınmış parola, açık servis ya da yazılım güvenlik açığı üzerinden gerçekleşip gerçekleşmediği açıklanmadı. Claim Depot, Money Message adlı grubun 28 Ocak'ta sorumluluk iddiasında bulunduğunu aktarır; kuruluşun birincil duyurusu bu aktörü doğrulamaz. Bu nedenle iddia, olayın resmî saldırgan atfı veya teknik kök nedeni olarak kaydedilmez.
Hangi Kişisel ve Sağlık Bilgileri Etkilendi?
Resmî kuruluş duyurusunun kesin listesi ad, doğum tarihi, Sosyal Güvenlik numarası, ehliyet veya eyalet kimlik numarası, finansal hesap bilgisi ve kişisel sağlık bilgisidir. Belge, bu alanların etkilenen dosyalarda bulunduğunu söyler; her alıcının bütün kategorilere sahip olduğunu söylemez. Kişisel mektuptaki kapsam, ilgili kişi için daha belirleyicidir.
Kaynaklar adresi, e-posta adresini, parolayı, kart CVV'sini, banka PIN'ini, tıbbi tanıyı, reçeteyi, laboratuvar sonucunu veya sigorta üye numarasını ayrı doğrulanmış alanlar olarak saymaz. “Finansal hesap bilgisi” ve “kişisel sağlık bilgisi” geniş kategorilerdir; alt alanları belgesiz biçimde genişletmek risk değerlendirmesini yanıltır. LeakData yalnızca yayımlanan kategorileri listeler.
Kaç Kişi Etkilendi?
Kamuya açık eyalet bildirimlerinden aktarılan sayılar Massachusetts'te 89 ve Vermont'ta 2 kişidir. Toplam 91, yalnızca bu iki eyalet için doğrulanmış kayıtların toplamı olduğundan alt sınır olarak tutulur. Kuruluş Florida merkezlidir ve ulusal, tekilleştirilmiş mağdur toplamı yayımlamamıştır; iki eyalet rakamını tüm olayın kesin toplamı gibi sunmak doğru olmaz.
Kuruluşun hizmet verdiği çocuk, aile, çalışan veya iş ortağı sayıları mağdur sayısı yerine kullanılamaz. Saldırganın öne sürdüğü veri hacmi de tekil kişi sayısına çevrilemez. Bu kayıtta pwnCount ve totalRecords alanları bu nedenle null kalır; 91 değeri affectedCountLowerBound alanında “en az” olarak saklanır. LeakData olaydan ham kişi verisi içe aktarmamıştır.
Kuruluş Olay Sonrasında Ne Yaptı?
Family Partnerships olayı öğrendikten sonra bilgisayar ortamını güvence altına aldığını, dış uzmanlarla olayın niteliği ve kapsamını araştırdığını ve etkilenen dosyaları incelediğini açıkladı. Ayrıca hassas bilgilerin saklanması ve erişimiyle ilgili politika, prosedür ve süreçlerini gözden geçirdiğini belirtti. Duyuru sırasında etkilenmiş bilginin fiilen veya denenerek kötüye kullanıldığına dair işaret olmadığını söyledi.
Massachusetts alıcı mektubu, uygun kişilere Cyberscout üzerinden 24 ay ücretsiz tek büro kredi izleme, kredi raporu, kredi skoru ve dolandırıcılık desteği sunulduğunu belirtir. Kayıt, mektup tarihinden itibaren 90 gün içinde benzersiz kodla yapılmalıdır. 1-855-302-7461 numaralı yardım hattı ABD tatilleri hariç hafta içi Doğu Saati ile 08.00–20.00 arasında açıktır.
Etkilenen Kişiler Ne Yapmalı?
Bildirim alan kişi önce kendi mektubunda sayılan veri türlerini doğrulamalıdır. SSN veya devlet kimliği etkilenmişse üç kredi bürosunda ücretsiz dondurma, dolandırıcılık uyarısı ve IRS IP PIN düşünülebilir. Finansal hesap bilgisi için hesap hareketleri ve tanınmayan ödeme talimatları; sağlık bilgisi için fayda açıklamaları, sağlayıcı kayıtları ve açıklanamayan hizmetler düzenli incelenmelidir.
Olayın çocuk ve aile hizmetleri bağlamı, saldırganların kuruluş adını kullanarak hedefli arama, belge güncelleme veya yardım ödemesi mesajları hazırlamasını kolaylaştırabilir. Gelen bağlantı yerine fpocf.org adresi ve bildirim mektubundaki resmî kanal bağımsız açılmalıdır. Gerçek isim, hizmet ilişkisi veya veri alanı bilen arayan kişiye parola, tam SSN, banka doğrulama kodu ya da tek kullanımlık kod verilmemelidir.