NYC Health + Hospitals 2025 veri ihlali, yetkisiz bir üçüncü tarafın Amerika Birleşik Devletleri'nin en büyük kamu sağlık sisteminin ağına 25 Kasım 2025'te girip 11 Şubat 2026'ya kadar erişimi sürdürdüğü olaydır. Kuruluş şüpheli faaliyeti 2 Şubat'ta belirledi. Soruşturma, kişisel ve korunan sağlık bilgisi içeren dosyaların ağ dışına çıkarıldığını doğruladı.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisinin güncel ihlal kaydı 1.800.000 mevcut ve eski hasta ile çalışanı kapsar. pwnCount ve totalRecords bu federal değeri kullanır. Olay kimlik, tıbbi, sigorta, faturalama, biyometrik, mali ve çevrimiçi hesap bilgilerini etkiledi; veri bileşimi kişiye göre değişir ve LeakData kişisel kayıt içe aktarmaz.
Veri Hırsızlığı Nasıl Doğrulandı?
NYC Health + Hospitals 24 Mart 2026'da kişisel ve korunan sağlık bilgisinin bir güvenlik olayında açığa çıktığını duyurdu. Adli soruşturma yetkisiz üçüncü tarafın ağda yaklaşık on bir hafta kaldığını ve dosyaları dışarı çıkardığını belirledi. Bu açıklama olayı yalnızca olası görüntüleme değil, kuruluşça doğrulanmış veri edinimi olarak sınıflandırır.
HHS OCR olayı Hacking/IT Incident olarak, veri konumunu Network Server ve kuruluş türünü Healthcare Provider olarak listeler. HIPAA Journal kuruluşun açıklamasını ve federal kaydı karşılaştırarak erişim aralığını, veri sızıntısını, etkilenen grupları ve geniş veri sınıflarını doğruladı. Kaynaklar saldırıyı belirli bir fidye yazılımı grubuna bağlamıyor.
Erişim ve Bildirim Takvimi Nasıldı?
Tehdit aktörü 25 Kasım 2025'te ağa ilk erişimi sağladı. Kuruluş 2 Şubat 2026'da şüpheli faaliyeti fark ederek sistemleri güvenceye aldı, fakat soruşturma erişimin 11 Şubat'a kadar sürdüğünü belirledi. breachDate doğrulanmış pencerenin başlangıcı olan 25 Kasım'dır; keşif veya bildirim tarihi bu alanın yerine kullanılmaz.
Kuruluş Mart 2026'da kamu açıklamasını yaptı ve etkilenen dosyaları incelemeyi sürdürdü. HHS satırı 24 Mart gönderim tarihini ve 1,8 milyon kişilik kapsamı gösterir. NYC Health + Hospitals ilk erişimin adı açıklanmayan bir üçüncü taraf tedarikçideki güvenlik ihlali üzerinden gerçekleşmiş olabileceğini bildirdi; tedarikçi veya teknik yöntem doğrulanmadığı için özgün kayıtta adlandırılmaz.
Hangi Tıbbi ve Sigorta Bilgileri Etkilendi?
Tıbbi bilgi kapsamı tıbbi kayıt numaraları, engellilik kodları, tanılar, ilaçlar, test sonuçları, görüntüler ve tedavi planlarını içerir. Bu alanlar kişinin sağlık durumuna ilişkin ayrıntılı ve uzun süre geçerliliğini koruyan mahrem bilgi taşır. Her dosyada bütün klinik alanların bulunduğu açıklanmadığından veri sınıfları olası bireysel kapsamı gösterir.
Sağlık sigortası plan ve poliçe bilgileri, sigorta şirketi adları, üye ve grup kimlik numaraları ile Medicaid, Medicare veya diğer kamu ödeyici kimlikleri etkilenmiş olabilir. Faturalama ve talep bilgisi de kapsamdaydı. Bu veriler sahte sağlık hizmeti talebi, tıbbi kimlik hırsızlığı ve hedefli sigorta dolandırıcılığı için kullanılabilir.
Kimlik, Biyometri ve Konum Verileri Nelerdi?
Etkilenen kişisel alanlar ad, Sosyal Güvenlik numarası, sürücü belgesi veya başka devlet kimliği numarası ve vergi mükellefi kimlik numarasını içerir. IRS tarafından verilen Identity Protection PIN bilgileri ile hassas konum verileri de açıklanan kapsamdaydı. Kredi veya banka kartı numaraları ile mali hesap bilgileri ya da kimlik doğrulama bilgileri de olay kapsamındaydı; bu birleşim vergi, kamu yardımı ve hesap açma dolandırıcılığı riskini artırır.
Parmak izi ve avuç içi izi gibi biyometrik bilgiler ile çevrimiçi hesap kimlik bilgileri dosyalarda bulunuyordu. Parola değiştirilebilirken biyometrik özellikler kalıcıdır; bu nedenle etkileri uzun süreli olabilir. Olayın geniş veri listesi her kişide bütün alanların bulunduğu anlamına gelmez. LeakData tahmini sınıf veya alt grup toplamı üretmez ve kayıt biyometrik, konum ya da mali alanları bütün mağdurlara mal etmez.
Ayrı NADAP İhlali Neden Bu Kayda Eklenmedi?
Aynı dönemde NYC Health + Hospitals hastalarını etkileyen, bakım koordinasyonu ortağı NADAP kaynaklı ayrı bir olay daha duyuruldu. Yaklaşık 5.086 kişilik bu olay Kasım 2025 civarında gerçekleşti ve ad, doğum tarihi, adres, Medicaid numarası, Sosyal Güvenlik numarası ile evde bakım klinik bilgisini etkiledi.
NADAP olayı farklı kuruluş, keşif tarihi ve bildirim kapsamına sahip olduğu için 1,8 milyon kişilik ağ ihlaline eklenmez. Bu LeakData kaydı yalnızca NYC Health + Hospitals ağına 25 Kasım'da başlayan ve dosya sızıntısıyla sonuçlanan olayı temsil eder. Böylece aynı hastaların olası çifte sayımı ve farklı olayların tek kayıtta birleşmesi önlenir.
Etkilenen Kişiler Ne Yapmalı?
NYC Health + Hospitals, 2020 ile 2 Şubat 2026 arasında hasta veya çalışan olan kişilere 24 ay ücretsiz kredi izleme ve kimlik hırsızlığı koruması sundu. Bildirim alanlar kredi raporlarını, vergi ve kamu yardımı hesaplarını, kart ve banka hareketlerini izlemeli; Sosyal Güvenlik numarası kapsamdaysa güvenlik dondurmasını değerlendirmelidir.
Tıbbi veya sigorta açıklamalarında tanınmayan hizmet ve talepler bildirilmelidir. Biyometrik ya da çevrimiçi hesap bilgisi etkilenen kişiler beklenmedik doğrulama isteklerine dikkat etmeli ve parolalarını benzersiz hale getirmelidir. importedRecordCount sıfırdır; LeakData kimlik, sağlık, biyometri, konum, mali veya hesap verisi depolamaz ve yayımlamaz.