IPPC 2025 veri ihlali, IPPC Inc., IPPC of New York LLC ve Innovative Pharmacy LLC'nin teknik ağına 18-19 Eylül 2025'te yetkisiz erişim sağlanmasıyla gerçekleşti. Kuruluşun tüketici bildirim mektubu, bu süre içinde dosyaların kopyalandığını ve potansiyel olarak görüntülendiğini doğruluyor. ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisinin güncel kaydı olaydan 133.862 kişinin etkilendiğini gösteriyor.
İncelenen dosyalar kimlik, devlet belgesi, Medicare ve Medicaid, vergi, pasaport, hasta hesabı, tanı, tedavi, işlem, reçete, sigorta, ödeme kartı, mali hesap, faturalama, talep, sağlayıcı ve kabul-taburcu tarihleri gibi geniş bir veri kümesi içeriyordu. Alanlar kişiye göre değişir. LeakData hiçbir eczane veya hasta satırı içe aktarmamıştır; importedRecordCount sıfırdır.
IPPC Veri İhlali Nasıl Doğrulandı?
Birincil kanıt IPPC'nin 1 Nisan 2026 tarihli tüketici mektubudur. Mektup, şüpheli teknik ağ faaliyeti fark edildiğinde sistemlerin çevrimdışı bırakıldığını, soruşturmanın bilinmeyen bir aktörün ağa eriştiğini belirlediğini ve dosyaların kopyalandığını açıklar. Vermont Başsavcılığı bu bildirimi kamu tüketici kayıtlarında yayımlayarak kuruluş beyanına resmi düzenleyici bağlam sağlar.
HHS OCR satırı üç bağlı IPPC kuruluşunu birlikte adlandırır; olayı Healthcare Provider, Hacking/IT Incident ve Network Server olarak sınıflandırır. Federal kayıttaki 133.862 kişilik kapsam, tüketici mektubundaki doğrulanmış dosya kopyalama bulgusuyla birlikte gerçek sağlık verisi ihlalini ortaya koyar. HIPAA Journal erişim penceresini, dosya incelemesini ve veri türlerini ayrıca karşılaştırıp teyit eder.
Olay ve Bildirim Takvimi Nasıldı?
Adli soruşturma, bilinmeyen aktörün IPPC ağına 18 Eylül 2025 ile 19 Eylül 2025 arasında eriştiğini belirledi. breachDate alanı bilinen pencerenin ilk günü olan 18 Eylül'ü kullanır. Kamu metni şüpheli faaliyetin ilk kez hangi gün fark edildiğini açık bir takvim tarihiyle vermediğinden keşif tarihi hakkında tahmin üretilmez.
IPPC kopyalanmış dosyaları ayrıntılı biçimde inceleyerek hangi bilgilerin ve kişilerin kapsamda olduğunu belirledi; bu süreç yaklaşık 9 Şubat 2026'da tamamlandı. Kuruluş HHS kaydını ve web bildirimini Şubat sonunda oluşturdu, bireysel bildirim mektuplarını ise 1 Nisan 2026 tarihinden itibaren gönderdi. İnceleme süresi saldırganın ağda kaldığı süreyle karıştırılmaz.
Hangi Bilgiler Etkilendi?
Kimlik alanları adlar, doğum tarihleri, sürücü belgesi veya diğer devlet kimlik numaraları, bireysel vergi mükellefi numaraları ve pasaport numaralarını kapsar. Sağlık programı ve kayıt alanları Medicare veya Medicaid kimlik numaraları ile tıbbi kayıt ve hasta hesap numaralarıdır. Her mağdurun dosyasında bu alanların tamamı bulunmayabilir.
Klinik ve idari kapsam tanı ve tedavi bilgileri, işlem bilgileri, reçete bilgileri, sağlık sigortası bilgileri, faturalama ve talep bilgileri, tedavi eden veya yönlendiren sağlayıcı adları ile kabul ve taburcu tarihlerini içerir. Ödeme kartı ve mali hesap bilgileri de potansiyel kapsamdadır. dataClasses yalnızca güvenilir kaynaklarda açıkça listelenen bu kategorileri taşır.
Dosya Kopyalama Neden Önemlidir?
IPPC'nin mektubu dosyaların kopyalandığını ve potansiyel olarak görüntülendiğini belirtir; bu yüzden olay yalnızca erişim ihtimali olarak sınıflandırılmaz. Kopyalama, verinin kuruluş ağı dışına çıkarılabildiğini gösteren daha güçlü bir bulgudur. Yine de kaynaklar bütün dosyaların kamuya yayımlandığını veya her veri alanının kötüye kullanıldığını söylemez.
Kuruluş bildirim tarihinde bu olayla ilişkili kimlik hırsızlığı veya dolandırıcılık fark etmediğini açıkladı. Bilinen kötüye kullanım bulunmaması, kopyalanan reçete, sigorta, mali ve hasta hesabı verilerinin gelecekte risk taşımadığı anlamına gelmez. LeakData olayın doğrulanmış dışarı çıkarma yönünü kaydeder, fakat kanıtlanmamış satış veya yayımlama sonucunu eklemez.
133.862 Kişilik Kapsam Nasıl Kullanıldı?
pwnCount ve totalRecords alanlarındaki 133.862 değeri HHS OCR'nin güncel kamu satırından alınmıştır. Bu sayı IPPC'nin federal makama bildirdiği etkilenen kişi toplamıdır; kopyalanmış dosya, reçete, işlem veya hesap sayısı değildir. Bağlı üç tüzel kişilik tek ortak bildirimde yer aldığı için ayrı ihlaller olarak çoğaltılmaz.
Veri kategorileri farklı alt gruplara uygulanabildiğinden her kategori için 133.862 kişi olduğu varsayılmaz. Ayrıntılı mektup bireysel kapsamı kişiye özel belirtir; kamu kaynakları alan bazında alt toplam sunmaz. LeakData toplamı parçalamaz, kategorileri toplayarak daha büyük bir sayı üretmez ve aynı kişinin bağlı şirketler arasında olası tekrarını hesaplamaz.
Etkilenen Kişiler Ne Yapmalı?
IPPC etkilenen kişilere Cyberscout üzerinden 24 ay ücretsiz izleme hizmeti sundu ve katılım için mektuptaki talimatların izlenmesini istedi. Kuruluş hesap özetlerinin, sağlık sigortası fayda açıklamalarının ve kredi raporlarının şüpheli etkinlik açısından kontrol edilmesini tavsiye etti. Tanınmayan işlem veya reçete derhal ilgili kurumla doğrulanmalıdır.
Eczane, bakım tesisi veya sigortacı adına gelen beklenmedik ödeme ve kimlik doğrulama talepleri bilinen resmi kanallardan kontrol edilmelidir. Reçete ve hasta hesabı ayrıntıları hedefli oltalama mesajlarını inandırıcı kılabilir. LeakData kopyalanan hasta dosyalarını veya mali bilgileri barındırmaz; yalnızca doğrulanmış olay metadatasını, güvenilir kaynakları ve güvenli takip adımlarını yayımlar.