Tüm İhlaller
22 Eylül 2025 Doğrulanmış Hassas Kayıt Sağlık

MCBS 2025 Veri İhlali

MCBS 2025 veri ihlali, sağlık kuruluşlarına faturalama ve uygulama yönetimi hizmetleri sunan MCBS, LLC ağında 22-26 Eylül 2025 arasında gerçekleşen yetkisiz erişim olayıdır. Şirket faaliyeti yaklaşık 25 Eylül'de tespit edip ağı güvenceye aldı. ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisinin güncel kaydı 1.261.464 kişinin etkilendiğini gösterir.

MCBS bir sağlık hizmeti sağlayıcısı değil, müşterileri adına hasta bilgisi işleyen bir iş ortağıdır. Bu nedenle olay yedi ayrı sağlık kuruluşuyla bağlantılı kişisel ve korunan sağlık bilgilerini kapsadı. Veri bileşimi kişiye göre değişti; LeakData çalınmış kayıtları içe aktarmaz ve importedRecordCount sıfırdır.

İhlal Nasıl Doğrulandı?

MCBS kendi kamu bildiriminde ağına yetkisiz erişim yaşandığını doğruladı. Siber güvenlik uzmanlarıyla yürütülen adli inceleme, yetkisiz kullanıcının 22 Eylül ile 26 Eylül arasında sistemlerde bulunduğunu belirledi. Bu doğrulanmış ağ ihlali, federal HHS portalında Hacking/IT Incident ve Network Server sınıflarıyla raporlandı.

Şirket dosyaların bir bölümüne erişilmiş veya bunların kaldırılmış olabileceğini belirtti; dışarı çıkarma işlemini kesin bir sonuç olarak açıklamadı. Bu nedenle kayıt gerçek ve raporlanmış ihlali doğrular, fakat veri hırsızlığını kesinleşmiş gibi sunmaz. HIPAA Journal da aynı adli pencereyi ve olası veri edinimini aktarır.

Olay ve İnceleme Takvimi Nasıldı?

breachDate alanı adli incelemenin belirlediği erişim penceresinin başlangıcı olan 22 Eylül 2025'i kullanır. MCBS yetkisiz faaliyeti yaklaşık 25 Eylül'de fark etti, olayı sınırladı ve soruşturma başlattı; pencere 26 Eylül'de sona erdi. Tespit tarihi başlangıç tarihinin yerine kullanılmaz.

Şirket olası etkilenen dosyaları elle inceleyerek 28 Mayıs 2026'da bunların kişisel ve sağlık bilgisi içerebileceğini belirledi. Olay 26 Haziran 2026'da HHS OCR'ye sunuldu ve daha sonra federal listede 1.261.464 kişilik kapsamla yayımlandı. Uzun inceleme süresi, farklı müşterilere ait dosyaların kişi ve veri türü düzeyinde eşleştirilmesiyle ilişkilidir.

Hangi Kimlik ve Sigorta Bilgileri Etkilendi?

Açıklanan kimlik alanları ad, fiziksel adres, doğum tarihi ve Sosyal Güvenlik numarasıdır. Sağlık planı yararlanıcı numarası, sağlık sigortası poliçe numarası veya abone kimlik numarası ile diğer sigorta bilgileri de olası kapsamdaydı. Her mağdurda tüm alanların bulunduğu açıklanmadığı için dataClasses bireysel dosya içeriğini garanti etmez.

Sosyal Güvenlik numarası ve doğum tarihi uzun süre geçerli kimlik belirteçleridir; sigorta kimlikleriyle birleşmeleri hesap açma, sahte sağlık talebi veya hedefli kimlik avı riskini artırabilir. Şirket olayla ilişkili kimlik hırsızlığına dair kanıt bulunmadığını söyledi. Kanıtlanmış kötüye kullanım olmaması, maruz kalma riskinin bulunmadığı anlamına gelmez.

Hangi Tıbbi Bilgiler Olası Kapsamdaydı?

Tıbbi veri sınıfları sağlık geçmişi, ruhsal veya fiziksel durum, tıbbi tedavi bilgisi ve tanı bilgisidir. Bu kategoriler hem geçmiş bakımı hem de devam eden sağlık durumunu açığa çıkarabilecek hassas bağlam taşır. Kaynaklar laboratuvar sonucu, reçete, görüntü veya tıbbi kayıt numarasını ayrıca doğrulamadığından bunlar listeye tahminen eklenmez.

MCBS'nin işlevi sağlık sağlayıcıları adına faturalama ve yönetim hizmeti yürütmektir. Bu rol, kimlik ve sigorta alanlarının klinik bilgilerle aynı dosya kümesinde bulunmasını açıklar. HHS kuruluşu Business Associate olarak sınıflandırır; etkilenen sağlık kuruluşları ayrı saldırılar yaşamış gibi gösterilmez.

1.261.464 Kişilik Kapsam Nasıl Yorumlanmalı?

pwnCount ve totalRecords HHS OCR'nin güncel kamu satırındaki 1.261.464 kişilik federal toplamı kullanır. MCBS'nin ilk kamu duyurusu sayı vermedi ve Temmuz başındaki HIPAA Journal haberi toplamın henüz bilinmediğini belirtti. Düzenleyici kurumun sonradan yayımladığı sayı, bu kayıtta eski belirsizliğin yerine geçen doğrulanmış güncel değerdir.

Şirket C&C MD PC, Nuclear Medicine and Pathology Associates, Radiation Oncology Associates, SkinPath Solutions, South Georgia Radiology Consultants, Stephen W. Brown & Radiology Associates of Augusta ve Vascular Radiology Associates II'yi kapsanan kuruluşlar olarak listeler. Federal toplam bu müşterilere yeniden dağıtılmaz, yedi kez sayılmaz ve bilinmeyen alt toplamlar üretilmez.

Etkilenen Kişiler Ne Yapmalı?

MCBS kamu bildiriminde kişilerin mali hesap hareketlerini düzenli incelemesini, ücretsiz bir yıllık dolandırıcılık uyarısı veya güvenlik dondurması seçeneğini değerlendirmesini önerdi. HIPAA Journal, etkilenen kişilere 12 aylık kredi izleme ve kimlik hırsızlığı koruması sunulduğunu aktardı. Bildirim alanlar mektuplarındaki kayıt yolunu ve kapsamı esas almalıdır.

Kredi raporlarının yanında sağlık sigortası açıklamalarında tanınmayan hizmet, sağlayıcı veya talep olup olmadığı izlenmelidir. MCBS ya da bağlı bir sağlık kuruluşu adına gelen beklenmedik ödeme ve kimlik doğrulama talepleri resmi iletişim kanalıyla ayrıca doğrulanmalıdır. LeakData kişisel, tıbbi veya sigorta verisi yayımlamaz; yalnızca doğrulanmış olay metadatasını açıklar.

1,3 Milyon
Etkilenen Hesap
11
Veri Türü
Kritik
Önem Seviyesi
Evet
Doğrulama

Sızan Veri Türleri

11
İsimler
Adresler
Sosyal Güvenlik Numaraları
Doğum Tarihleri
Health plan beneficiary numbers
Health insurance policy and subscriber ids
Other health insurance information
Medical histories
Mental or physical conditions
Medical treatment information
Tanılar

Ek Bilgiler

Eklenme Tarihi27 Temmuz 2026
İhlal Tarihi22 Eylül 2025
Domainmcbs.com
KaynakConfirmed unauthorized network access; files may have been accessed or removed
Son İçerik Güncellemesi27 Temmuz 2026

Doğrulama ve editoryal yöntem

LeakData; olay adı, tarih, etkilenen kayıt sayısı ve veri türlerini erişilebilir kaynaklarla karşılaştırır. Doğrulanamayan alanlar kesin bilgi olarak sunulmaz ve kayıtlar yeni kanıt bulunduğunda güncellenir.

Eksik veya hatalı bilgi bildirin