OpenLoop Health 2026 veri ihlali, tele sağlık altyapısı sağlayıcısının bazı sistemlerine yetkisiz bir üçüncü tarafın 7 Ocak 2026'da erişmesi ve dosyaları kopyalamasıyla sonuçlanan olaydır. Adli inceleme erişimin 8 Ocak'a kadar sürdüğünü belirledi. ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi kaydı, olaydan 716.000 kişinin etkilendiğini gösterir.
OpenLoop Health, sağlık kuruluşlarına sanal bakım teknolojisi ve destek hizmetleri sunan bir iş ortağıdır. Bu nedenle olayda etkilenen bilgiler şirketin kendi çalışan kayıtlarından çok müşterileri adına işlenen hasta verilerini içeriyordu. Açıklanan veri bileşimi kişiye göre değişti; LeakData kişisel kayıtları içe aktarmaz ve importedRecordCount sıfırdır.
Veri Hırsızlığı Nasıl Doğrulandı?
Kuruluş 7 Ocak 2026'da yetkisiz bir tarafın bazı sistemlere eriştiğini öğrendi ve olay müdahalesi başlattı. Siber güvenlik uzmanlarıyla yürütülen soruşturma, üçüncü tarafın 7 ve 8 Ocak tarihlerinde sistemlerde bulunduğunu ve bu sırada belirli dosyaları kopyaladığını doğruladı. Bu bulgu olayı yalnızca olası görüntüleme değil, kuruluşça doğrulanmış veri edinimi olarak sınıflandırır.
HHS OCR olayı Hacking/IT Incident olarak, etkilenen konumu Network Server ve OpenLoop'u Business Associate olarak listeler. HIPAA Journal kuruluşun California bildirimini ve federal kaydı karşılaştırarak erişim penceresini, kopyalanmış dosyaları ve 716.000 kişilik kapsamı aktardı. Kaynaklar saldırının teknik giriş yöntemini veya belirli bir fidye yazılımı grubunu doğrulamıyor.
Olay ve Bildirim Takvimi Nasıldı?
breachDate alanı doğrulanmış erişimin başladığı 7 Ocak 2026 tarihini kullanır. Yetkisiz faaliyet 8 Ocak'ta sona erdi; kuruluş olayın öğrenilmesinin ardından sistemleri güvenceye aldı ve hangi dosyaların kopyalandığını belirlemek için içerik incelemesi yaptı. Keşif, olay sonu ve bildirim tarihleri başlangıç tarihiyle karıştırılmaz.
OpenLoop daha sonra etkilenen kişilere bildirim gönderdi ve olay federal HHS portalına 17 Mart 2026'da sunuldu. Mayıs ayında güncellenen haber kaydı 716.000 kişilik federal toplamı doğruladı. Olayın kısa erişim süresi riski ortadan kaldırmaz; dosyaların kopyalandığının doğrulanması, verilerin sistem dışına çıkarıldığı anlamına gelir.
Hangi Kişisel ve Sağlık Bilgileri Etkilendi?
Açıklanan kişisel alanlar ad, fiziksel adres, e-posta adresi ve doğum tarihidir. Tıbbi bilgi kopyalanmış dosyalarda da bulunuyordu; kuruluşun bildirimi tanı, tedavi veya reçete gibi daha ayrıntılı alt alanları tek tek açıklamadı. Bu nedenle LeakData yalnızca kaynaklarda açıkça doğrulanan üst düzey veri sınıflarını listeler ve tahmini alan eklemez.
Veri bileşimi her kişi için aynı değildi ve açıklanan kategorilerin tamamının bütün mağdurlarda bulunduğu söylenmedi. Sosyal Güvenlik numaralarının erişilmediği veya çalınmadığı özellikle bildirildi; dataClasses listesi bu alanı içermez. Ödeme kartı, banka hesabı, parola ya da biyometrik bilgi de doğrulanmış kapsamda açıklanmadığından kayda eklenmez.
716.000 Kişilik Sayı Nasıl Seçildi?
pwnCount ve totalRecords, HHS OCR'nin güncel kamu kaydındaki 716.000 kişilik düzenleyici toplamı kullanır. Bu sayı, kuruluşun HIPAA bildirim yükümlülüğü kapsamında federal makama sunduğu etki kapsamıdır. LeakData rakamı yuvarlamaz, haber başlığından yeniden hesaplamaz ve farklı müşteri gruplarına ilişkin varsayımsal alt toplamlar üretmez.
Stuckin2019 adını kullanan bir tehdit aktörü, 1,6 milyon hastaya ait veriyi ele geçirdiğini iddia etti ve örnekler yayımladığını söyledi. OpenLoop bu daha yüksek sayıyı doğrulamadı; güvenilir resmi kayıt da 716.000 kişiyi gösteriyor. Bu nedenle saldırgan iddiası toplam sayıya eklenmez ve iki değer birleştirilmez.
Olayın Tele Sağlık Ekosistemindeki Önemi Nedir?
Bir iş ortağındaki ihlal, tek bir doğrudan hizmet sağlayıcıyı aşan geniş bir bakım ağına yayılabilir. Adres ve doğum tarihi gibi kimlik alanlarının tıbbi bilgiyle birleşmesi, sağlık kuruluşu gibi davranan hedefli kimlik avı, sahte fatura veya sosyal mühendislik girişimlerini daha inandırıcı kılabilir. Ancak kaynaklar kötüye kullanım tespit edildiğini söylemiyor.
OpenLoop'un platform rolü, kaydın şirket kimliği altında tutulmasını gerektirir; müşterilerin her biri için doğrulanmamış ayrı ihlal kayıtları açılmaz. HHS satırındaki Business Associate sınıflandırması bu tedarikçi ilişkisini destekler. Kayıt, yalnızca aynı Ocak erişim penceresi ve aynı federal bildirim kapsamında doğrulanmış 716.000 kişiyi temsil eder.
Etkilenen Kişiler Ne Yapmalı?
OpenLoop etkilenen kişilere ücretsiz kredi izleme ve kimlik hırsızlığı koruması sundu. Bildirim alanlar kayıt mektubundaki kapsamı kontrol etmeli, kredi raporlarını ve sağlık sigortası açıklamalarını izlemeli, tanımadıkları hizmet veya talepleri ilgili kuruma bildirmelidir. Sosyal Güvenlik numarasının bu olayda etkilenmediği açıklansa da beklenmedik sağlık temalı iletilere dikkat edilmelidir.
Ad, adres, e-posta ve doğum tarihi kullanılarak gönderilen mesajlar gerçek bir sağlık sağlayıcısından geliyormuş gibi görünebilir. Bağlantılar yerine bilinen resmi kanallar kullanılmalı, beklenmedik ödeme ve parola talepleri bağımsız biçimde doğrulanmalıdır. LeakData ele geçirilen dosyaları barındırmaz; bu sayfa doğrulanmış olayın kapsamını, kaynaklarını ve güvenli takip adımlarını açıklar.