Novo Nordisk 2026 veri ihlali, Danimarkalı ilaç şirketinin sınırlı sayıdaki dahili BT sistemine yetkisiz erişildiğini ve kişisel veriler dahil kamuya açık olmayan bazı bilgilerin izinsiz olarak dışarı kopyalandığını doğruladığı olaydır. Olay bazı klinik çalışmalardaki hastalara ait takma kimlikli bilgileri ve bazı sağlık çalışanlarının iletişim ile mesleki bilgilerini etkiledi. Şirket 11 Haziran 2026'da kamu açıklaması ve ayrı bilgilendirme metinleri yayımladı.
Novo Nordisk'in basın açıklaması, olay güncellemesi ve bağlı hasta ile sağlık çalışanı mektupları birincil kaynaklardır; BleepingComputer ayrıntıları bağımsız olarak haberleştirdi. Şirket kesin ilk erişim, keşif veya veri kopyalama tarihini ve etkilenen kişi sayısını açıklamadı. LeakData bu nedenle 11 Haziran'ı doğrulanmış kamu açıklaması referansı olarak kullanır ve pwnCount değerini bilinmeyen toplam anlamında sıfır tutar.
Yetkisiz Erişim ve Veri Kopyalama
Şirket, olayın sınırlı sayıdaki dahili BT sistemiyle ilgili olduğunu ve bu sistemlerde tutulan belirli kişisel verilere yetkisiz erişim gerçekleştiğini söyledi. Soruşturma sürerken kamuya açık olmayan bazı verilerin dışarı kopyalandığı da doğrulandı. “Dışarı kopyalama” ifadesi yalnızca erişim ihtimalinden daha güçlü bir veri çıkarma bulgusudur; ancak kopyalanan dosya sayısı, veri hacmi ve kullanılan teknik yöntem açıklanmadı.
Novo Nordisk saldırganın kimliğini, ilk erişim vektörünü, kullanılan hesapları, fidye talebi bulunup bulunmadığını veya hangi ürün ve araştırma sistemlerinin tek tek etkilendiğini paylaşmadı. Bu nedenle fidye yazılımı, belirli bir güvenlik açığı, kimlik bilgisi hırsızlığı veya devlet destekli aktör varsayımları kayda eklenmez. Doğrulanan kapsam dahili sistem erişimi ve belirli verilerin yetkisiz dış kopyasıdır.
Klinik Çalışma Hastalarının Verileri
Etkilenen hasta kategorileri; rastgele alfasayısal hasta kimliği ve çalışmaya katılım bilgisi, cinsiyet, doğum yılı, biyobelirteçler, sağlık ve immünojenisite verileri ile sigara, alkol kullanımı ve vücut kitle indeksi gibi yaşam tarzı faktörleridir. Şirket her hastada bu alanların tamamının bulunmadığını özellikle belirtti. Bu alanlar tıbbi araştırma bağlamında hassastır ve veri sınıflarında ayrı ayrı gösterilir.
Novo Nordisk verilerin takma kimlikli olduğunu, hasta adları veya başka doğrudan tanımlayıcılarla bağlı olmadığını açıkladı. Bir katılımcıyı adına göre belirlemek için olay kapsamında açığa çıkmayan alttaki eşleştirme bilgilerine erişim gerektiğini söyledi. Şirket bu nedenle üçüncü tarafın klinik çalışma katılımcılarını tanımlayabileceğini düşünmedi ve hastalar için acil risk görmedi; yine de olağandışı durumların şirkete bildirilmesini önerdi.
Sağlık Çalışanlarının Verileri
Sağlık çalışanlarına gönderilen resmî mektup, sınırlı miktarda hassas olmayan HCP verisinin kopyalandığını doğruluyor. Etkilenen kategoriler ad ve mesleki kayıt numarası, e-posta, telefon numarası, WhatsApp ayrıntıları ve ofis konumudur. Mektup, her sağlık çalışanı için listelenen tüm kategorilerin mutlaka etkilenmiş olmadığını belirtiyor. Hasta verilerindeki takma kimlik koruması bu doğrudan HCP iletişim alanları için geçerli değildir.
Şirket olası sonuçlar arasında e-posta, telefon veya WhatsApp üzerinden hedefli kimlik avını ve meslektaşları taklit eden sahte iletişimleri saydı. Sağlık çalışanlarına beklenmedik mesaj ve aramalara karşı dikkatli olmaları, şüpheli faaliyeti Novo Nordisk'e bildirmeleri önerildi. Mesleki kayıt numarası ile ofis konumu gibi doğrulanabilir ayrıntılar, sahte bir mesajın güvenilir görünmesini kolaylaştırabilir.
Kapsamın Sınırları
Hasta adları ve başka doğrudan tanımlayıcılar olay kapsamında değildi; şirket hasta kimliğini açığa çıkaracak temel eşleştirme bilgisinin kopyalanmadığını bildirdi. Buna karşılık sağlık çalışanı adları ve iletişim bilgileri açıkça etkilenmiştir. Bu iki grup birbirine karıştırılmamalıdır: “adlar etkilenmedi” sonucu yalnızca klinik çalışma hastaları için geçerlidir, HCP veri sınıfını ortadan kaldırmaz.
Novo Nordisk çalışan, müşteri veya tedarikçi verisinin belirli alanlarını kamuya açıklamadı; basın açıklamasındaki genel paydaş ifadesi bu grupların mutlaka etkilendiğini kanıtlamaz. Etkilenen klinik çalışma sayısı, ülke listesi ve kişi sayısı da verilmedi. Şirketin küresel çalışan veya hasta ölçeği ihlal sayısı olarak kullanılamaz. LeakData yalnızca yayımlanan hasta ve HCP alanlarını kaydeder.
Şirketin Müdahalesi
Novo Nordisk olay öğrenildiğinde dış siber güvenlik uzmanlarıyla soruşturma başlattığını ve ilgili makamlarla iletişime geçtiğini açıkladı. Ortamı korumak için bazı dahili BT sistemlerini geçici olarak çevrimdışı aldı ve bunları kontrollü, güvenli biçimde yeniden devreye almak için çalıştığını söyledi. Şirket soruşturma bulgularına göre etkilenen tarafları uygun biçimde bilgilendirdi.
Temel iş operasyonları olaydan etkilenmedi ve çalışmaya devam etti. Bu sonuç, veri kopyalama olayının gerçekleşmediği anlamına gelmez; hizmet sürekliliğini tanımlar. Sistemlerin çevrimdışı tutulması nedeniyle geri dönüşün zaman alacağı kabul edildi. Kamu güncellemesi soruşturmanın ve müdahalenin sürdüğünü söylediği için LeakData olayın tamamen temizlendiğini veya tüm sistemlerin yeniden açıldığını varsaymaz.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıt iki farklı veri grubunu tek olay altında belgeler: doğrudan adla bağlı olmayan takma kimlikli klinik çalışma verileri ve sağlık çalışanlarının doğrudan iletişim ile mesleki bilgileri. Sıfır kişi değeri hiç kimsenin etkilenmediği anlamına gelmez; doğrulanmış toplamın yayımlanmadığını gösterir. Hastaların yeniden tanımlanmasının şirketçe olası görülmemesi, sağlık verisinin kopyalandığı gerçeğini değiştirmez.
Doğrulanmış sonuç şudur: sınırlı dahili sistemlere yetkisiz erişildi, kamuya açık olmayan kişisel veriler dışarı kopyalandı, bazı klinik çalışma hastalarının takma kimlikli sağlık ve yaşam tarzı alanları ile bazı HCP'lerin ad-kayıt-iletişim-konum bilgileri etkilendi. Hasta adları ve eşleştirme verisi açığa çıkmadı; temel işler sürdü. Kesin tarih, kişi sayısı ve saldırı yöntemi açıklanmadı.