GrayRobinson 2025 veri ihlali, Florida merkezli hukuk firmasının ağına 5–24 Mart 2025 arasında yetkisiz erişim sağlanması ve bazı dosyaların erişilmiş veya alınmış olabileceğinin belirlenmesiyle ilgili olaydır. Indiana Başsavcılığının güncel 2026 raporu 80.383 kişinin etkilendiğini, bunların 234’ünün Indiana sakini olduğunu bildirir.
GrayRobinson’ın resmî duyurusuna göre kuruluş yetkisiz erişimi 24 Mart 2025 civarında tespit etti, ağı güvence altına aldı, kolluk kuvvetlerine bildirim yaptı ve dış siber güvenlik uzmanlarıyla inceleme başlattı. Dosya incelemesi 13 Nisan 2026 tarihinde tamamlandı; kişilere yönelik bildirimler 24 Nisan 2026 tarihinde başladı.
GrayRobinson İhlali Nasıl Doğrulandı?
Birincil kaynak GrayRobinson’ın kendi olay duyurusudur. Kuruluş erişim penceresini, keşif tarihini, müdahale adımlarını, dosya incelemesinin sonucunu ve kişiden kişiye değişebilen veri alanlarını doğrudan açıklar. Duyuru, olayın yalnızca şüpheli trafik olmadığını; etkilenmiş dosyaların yetkisiz kişi veya kişiler tarafından erişilmiş ya da alınmış olabileceğini belirtir.
Indiana Başsavcılığının güncel yıl içi veri ihlali raporu kuruluşu GrayRobinson P.A. adıyla listeler; ihlal başlangıcını 5 Mart 2025, bildirim tarihini 24 Nisan 2026, Indiana sayısını 234 ve toplamı 80.383 olarak verir. HHS Office for Civil Rights portalı ise aynı kuruluşu bir Business Associate olarak, 54.131 kişiyle ve Network Server üzerindeki Hacking/IT Incident sınıfında kaydeder. Böylece kuruluş açıklaması, eyalet düzenleyici kaydı ve federal sağlık kaydı birbirini tamamlar.
5–24 Mart 2025 Arasında Ne Oldu?
Resmî açıklamaya göre GrayRobinson ağına yetkisiz erişim 5 Mart ile 24 Mart 2025 arasında gerçekleşti. Kuruluş olayı 24 Mart civarında saptadı. İnceleme bazı dosyaların bu dönemde erişilmiş veya sistemden alınmış olabileceği sonucuna ulaştı; ancak kullanılan güvenlik açığı, ilk erişim yöntemi, saldırganın kimliği ve dosyaların daha sonra yayımlanıp yayımlanmadığı açıklanmadı.
Kamu kaynakları olayı fidye yazılımı olarak tanımlamaz ve belirli bir tehdit grubuna atfetmez. HHS sınıflandırması Hacking/IT Incident ve Network Server ifadelerini kullanır. Bu nedenle kayıtta doğrulanmış ağ ihlali ve olası dosya erişimi veya çıkarılması anlatılır; saldırının tekniği, fidye talebi ya da karanlık ağ yayını gibi doğrulanmamış ayrıntılar eklenmez.
Hangi Kişisel ve Sağlık Bilgileri Yer Alıyordu?
GrayRobinson, etkilenen bilgi unsurlarının kişiye göre değiştiğini ve ad-soyad, doğum tarihi, Sosyal Güvenlik numarası, sürücü belgesi numarası, eyalet veya devlet kimlik bilgisi, finansal hesap bilgisi, tıbbi bilgi ve sağlık sigortası bilgisinden birini ya da birkaçını içerebildiğini açıklar. Her etkilenen kişide bu alanların tamamının bulunduğu söylenmez.
Özellikle Sosyal Güvenlik numarası ile devlet kimliği, yeni hesap açma veya kimliğe bürünme riskini artırabilir. Finansal hesap bilgisi hesap dolandırıcılığına, tıbbi ve sigorta bilgileri ise sağlık kimliği kötüye kullanımına ya da son derece inandırıcı hedefli mesajlara zemin hazırlayabilir. Kişisel bildirim mektubu hangi alanların o alıcı için geçerli olduğunu gösterdiğinden, genel listedense mektuptaki kapsam esas alınmalıdır.
80.383 ve 54.131 Sayıları Nasıl Okunmalı?
Indiana Başsavcılığının erişilebilir güncel raporunda 80.383 değeri açıkça toplam etkilenen kişi sayısı, 234 değeri ise Indiana içinde etkilenen kişi sayısıdır. Daha eski Indiana görünümünde 65.113 toplamı yayımlanmıştı; güncel rapor bu satırı 80.383’e yükseltmiştir. Bu nedenle kayıtta eski sayı değil, düzenleyicinin son açık toplamı kullanılır.
HHS portalındaki 54.131 değeri, federal HIPAA ihlal programında ayrıca bildirilen sayıdır ve Indiana toplamından 26.252 daha düşüktür. HHS kaydı sağlık mevzuatı kapsamındaki bir bildirimdir; Indiana kaydı ise genel toplamı ayrı sütunda verir. Kaynaklar farkın kişi kapsamı, raporlama yükümlülüğü veya güncelleme zamanından hangisine dayandığını açıklamadığı için 54.131 ile 80.383 toplanmaz ve HHS değeri ülke toplamının yerine geçirilmez.
GrayRobinson Olaydan Sonra Ne Yaptı?
Kuruluş ağı güvence altına aldığını, olayı kolluk kuvvetlerine bildirdiğini ve bu tür olaylarda deneyimli dış siber güvenlik uzmanlarıyla çalıştığını açıkladı. Potansiyel olarak etkilenen veriler ayrıntılı biçimde gözden geçirildi; incelemenin 13 Nisan 2026 tarihinde tamamlanmasının ardından bilgileri dosyalarda bulunmuş olabilecek kişilere 24 Nisan’da bildirim gönderilmeye başlandı.
Örnek bildirim, o tarihe kadar bilgilerin finansal dolandırıcılık veya kimlik hırsızlığı için kullanıldığına dair kanıt bulunmadığını ve uygun alıcılara Experian IdentityWorks üzerinden ücretsiz izleme desteği sunulduğunu belirtir. Bu ifade gelecekte kötüye kullanım olmayacağını garanti etmez. GrayRobinson ayrıca uygulamalarını ve iç kontrollerini değerlendirmeye ve değiştirmeye devam ettiğini bildirir; kamu metni teknik değişikliklerin ayrıntısını vermez.
Etkilenen Kişiler Ne Yapmalı?
Bildirim mektubu alan kişi önce kendisi için hangi veri alanlarının listelendiğini ve ücretsiz hizmetin kayıt süresini kontrol etmelidir. Sosyal Güvenlik numarası veya devlet kimliği etkilenmişse üç kredi bürosundaki raporlar incelenebilir ve ücretsiz dolandırıcılık uyarısı ya da kredi dondurma seçeneği değerlendirilebilir. Finansal hesap bilgisi listelenmişse hesap hareketleri ile iletişim bilgilerindeki değişiklikler izlenmelidir.
Tıbbi veya sağlık sigortası bilgisi belirtilen kişiler, fayda açıklamalarını ve hasta portallarını tanınmayan işlem, hizmet ya da sağlayıcı açısından kontrol edebilir. GrayRobinson adına gelen beklenmedik mesajlarda parola, ödeme bilgisi veya tek kullanımlık kod paylaşılmamalıdır. Olay için yayımlanan 844-403-4596 numaralı destek hattı pazartesi–cuma 09.00–18.30 Doğu saatinde hizmet verir; numara kullanılmadan önce kuruluşun güncel resmî duyurusundan doğrulanmalıdır.