Tüm İhlaller
8 Haziran 2026 Doğrulanmış Hassas Kayıt Medical Technology

iRhythm 2026 Veri İhlali

iRhythm 2026 veri ihlali, kalp ritmi izleme teknolojileri şirketinin üçüncü taraflarca barındırılan belirli iş uygulamalarından veri dışarı aktarıldığını ABD Menkul Kıymetler ve Borsa Komisyonu'na bildirdiği olaydır. iRhythm saldırıyı 8 Haziran 2026'da tespit etti, olay müdahale planını devreye aldı ve ertesi gün veri çaldığını söyleyen bir tehdit aktöründen ödeme talebi içeren mesaj aldı. Şirket soruşturma sonucunda bu uygulamalardan bazı verilerin gerçekten dışarı aktarıldığını doğruladı.

15 Haziran tarihli Form 8-K, olayın birincil kaynağıdır. iRhythm'in kendi siber güvenlik açıklaması ve MedTech Dive'ın belge incelemesi; olayın şirketin klinik veya tıbbi cihaz sistemlerini, ürünlerini, müşteri bağlantılarını, üretim-dağıtım faaliyetlerini ya da hasta güvenliğini etkilemediğini doğruladı. Veri kategorileri ve etkilenen kişi sayısı soruşturma aşamasında açıklanmadığından LeakData kişi sayısını bilinmiyor olarak tutar.

Doğrulanan Veri Kapsamı

Şirketin doğruladığı çekirdek kapsam, üçüncü taraflarca barındırılan belirli iş uygulamalarından “bazı verilerin” dışarı aktarılmış olmasıdır. iRhythm hangi uygulamaların etkilendiğini, kaç dosya alındığını veya her kayıtta hangi alanların bulunduğunu açıklamadı. Bu nedenle veri sınıfı geniş “üçüncü taraf iş uygulaması verileri” kategorisiyle sınırlandırılır; açıklanmayan ad, e-posta, kimlik veya tıbbi alanlar varsayılmaz.

iRhythm bireysel banka hesabı veya ödeme kartı bilgisi saklamadığını belirtti. Klinik sistemler, tıbbi cihaz sistemleri ve müşterilerle bağlantılar olayın dışında kaldı. Bu kayıtta kredi kartı, banka hesabı, cihaz telemetrisi veya klinik sistem verisi ihlal edilmiş sınıflar arasında gösterilmez. Şirket gelecekte etkilenen kişilere geçerli hukuk uyarınca bildirim yapacağını açıkladı.

Saldırgan İddiaları ve Kanıt Sınırı

Tehdit aktörü tescilli şirket verisi, hastalara ait korunan sağlık bilgisi ve başka kişisel bilgiler çaldığını iddia ederek veriyi yayımlamamak karşılığında ödeme istedi. iRhythm uygulamalardan veri dışarı aktarıldığını doğruladı, ancak aktörün saydığı veri kategorilerini ayrı ayrı doğrulamadı. LeakData bu iddiaları olay bağlamı olarak açıklar; PHI, kişisel veri veya tescilli veri alanlarını kesin veri sınıfı gibi sunmaz.

Bir saldırganın belirli kategorileri sayması, arşivin içeriğini ve güncelliğini tek başına kanıtlamaz. Şirketin devam eden soruşturması da kategori, hacim ve etkilenen bireyleri henüz belirleme aşamasındaydı. Bu nedenle pwnCount, totalRecords ve dataClasses alanları saldırganın beyanından türetilmez. İleride hasta bildirimleri veya düzenleyici güncelleme yayımlanırsa doğrulanmış alanlar kayda eklenebilir.

Olayın Zaman Çizelgesi

iRhythm olayı 8 Haziran 2026'da belirledi ve siber güvenlik müdahale planını çalıştırdı. 9 Haziran'da tehdit aktörü hassas veri çaldığını öne süren ve ödeme talep eden mesaj gönderdi. Şirket incelemesinde belirli üçüncü taraf uygulamalardan veri dışarı aktarıldığını doğruladı; Form 8-K 15 Haziran'da yayımlandı. LeakData'daki 8 Haziran tarihi doğrulanmış tespit gününü temsil eder.

İlk yetkisiz erişimin kesin tarihi, erişimin süresi, veri aktarımının zamanı ve kullanılan üçüncü taraf uygulamalar kamuya açıklanmadı. Şirket 15 Haziran itibarıyla devam eden yetkisiz erişime ilişkin kanıt bulmadığını bildirdi. Bu ifade saldırganın daha önce erişmediği anlamına gelmez; dosyalama tarihindeki mevcut gözlemi belirtir. Zaman çizelgesi açıklanmayan ayrıntıları kesinleştirmez.

Saldırı Yöntemi ve Sistem Ayrımı

SEC belgesi, verinin sosyal mühendislik yoluyla elde edildiğini ve üçüncü taraflarca barındırılan iş uygulamalarından geldiğini belirtir. iRhythm hangi kişinin veya kuruluşun kandırıldığını, oturum ya da kimlik bilgisinin nasıl ele geçirildiğini ve kullanılan sosyal mühendislik kanalını açıklamadı. Bu olay şirketin tüm ağına yayılmış bir yazılım açığı veya tıbbi cihaz saldırısı olarak sınıflandırılmaz.

Klinik ve cihaz sistemlerinin etkilenmediğinin doğrulanması hasta güvenliği açısından önemli bir sınırdır. iRhythm ürünlerde, üretim veya dağıtımda, finansal raporlama sistemlerinde ve hasta ihtiyaçlarını karşılama yeteneğinde etki bulmadığını söyledi. Bununla birlikte iş uygulaması verisinin çalınması gizlilik ve fidye baskısı riski taşımaya devam eder; operasyonel süreklilik ile veri gizliliği aynı ölçüt değildir.

iRhythm'in Müdahalesi ve Kullanıcı Adımları

iRhythm olay müdahale planını etkinleştirdi, siber güvenlik uzmanları ve dış danışmanlarla soruşturma başlattı ve devam eden yetkisiz erişim kanıtı aradı. Şirket ödeme yapıp yapmadığını açıklamadı. Kendi sitesindeki açıklamasında, etkilenen kişileri uygulanabilir hukuk uyarınca bilgilendireceğini ve etkileri azaltmak için gerekli adımları atacağını belirtti. Açıklanmayan ödeme veya teknik müdahale ayrıntıları kayda eklenmez.

Bildirim alan kişiler mesajda belirtilen gerçek veri alanlarına göre önlem almalı ve iRhythm adına gelen beklenmedik sağlık bilgisi doğrulama, fatura, portal girişi veya ödeme taleplerini bağımsız kanaldan teyit etmelidir. Aynı parolanın farklı hizmetlerde kullanılması riskli olsa da şirket parola çalındığını doğrulamadı. Finansal hesap ve ödeme kartı bilgilerinin saklanmadığı açıklaması, olası kimlik avı veya gizlilik risklerini tamamen ortadan kaldırmaz.

LeakData Kaydı Nasıl Yorumlanmalı?

Bu kayıttaki sıfır kişi değeri hiç kimsenin etkilenmediğini değil, iRhythm'in henüz doğrulanmış toplam yayımlamadığını gösterir. Şirketin hizmet verdiği hasta sayısı, cihaz kullanıcısı veya müşteri kuruluşu ihlal kapsamı değildir. Veri sınıfı, şirketin doğruladığı üçüncü taraf iş uygulaması verisini temsil eder; saldırganın PHI ve kişisel bilgi iddiasını kesinleşmiş alanlara dönüştürmez.

Doğrulanmış sonuç, sosyal mühendislik saldırısında iRhythm'in üçüncü taraf barındırmalı iş uygulamalarından bazı verilerin dışarı aktarıldığı ve tehdit aktörünün veriyi yayımlamamak için ödeme istediğidir. Klinik ve tıbbi cihaz sistemleri etkilenmemiş, devam eden erişim kanıtı bulunmamış; veri kategorileri, hacim ve kişi sayısı açık kalmıştır. LeakData bu gerçek ihlali kanıt sınırları içinde belgeler.

0
Etkilenen Hesap
1
Veri Türü
Düşük
Önem Seviyesi
Evet
Doğrulama

Sızan Veri Türleri

1
Third-party-hosted business application data

Ek Bilgiler

Eklenme Tarihi26 Temmuz 2026
İhlal Tarihi8 Haziran 2026
Domainirhythmtech.com
KaynakSocial engineering
Son İçerik Güncellemesi26 Temmuz 2026

Doğrulama ve editoryal yöntem

LeakData; olay adı, tarih, etkilenen kayıt sayısı ve veri türlerini erişilebilir kaynaklarla karşılaştırır. Doğrulanamayan alanlar kesin bilgi olarak sunulmaz ve kayıtlar yeni kanıt bulunduğunda güncellenir.

Eksik veya hatalı bilgi bildirin