Palomar Health Medical Group 2024 veri ihlali, Arch Health Partners, Inc. tarafından Palomar Health Medical Group (PHMG), Graybill Medical Group, Inc. ve Pacific Accountable Care, LLC adına duyurulan bir ağ güvenliği olayıdır. PHMG, 5 Mayıs 2024'te ağındaki bazı bilgisayar sistemlerinde şüpheli etkinlik belirlediğini; incelemenin yetkisiz bir kişinin 23 Nisan ile 5 Mayıs 2024 arasında belirli dosyalara eriştiğini ve bu dosyaları kopyalamış olabileceğini gösterdiğini açıkladı.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi HHS/OCR portalı, Palomar Health Medical Group adına 501 kişinin etkilendiği bir Network Server kaynaklı Hacking/IT Incident kaydı yayımladı. Federal satır 8 Mayıs 2026'da gönderildi.
Palomar Health Medical Group Olayı Nasıl Doğrulandı?
Birincil kanıt, PHMG'nin kendi alan adında yayımlanan 3 Temmuz 2024 tarihli “Notice of Data Event” PDF'sidir. İlk duyuru, soruşturma sürerken yetkisiz erişim aralığını, bazı dosyaların kopyalanmış olabileceğini ve bazı dosyaların kurtarılamaz hale gelmiş olabileceğini bildirir. Kurum o tarihte hangi kişilerin ve hangi bilgilerin kesin olarak etkilendiğini henüz belirleyemediğini de açıkça söylemiştir.
İkinci kanıt, California Başsavcılığı portalında 15 Ekim 2025 tarihinde yayımlanan yeniden bildirim dosyasıdır. Bu belge, kapsam incelemesinin 4 Eylül 2025'te tamamlandığını ve mevcut ya da eski hastalara ait bilgilerin etkilenmiş olabileceğinin belirlendiğini doğrular. Üçüncü kaynak HHS/OCR satırıdır ve 501 kişilik federal sayıyı, olay türünü ve ağ sunucusu konumunu verir.
Olayın ve Bildirimlerin Zaman Çizelgesi
Olay tarihi belirlenirken teknik faaliyetin kamuya açık kaynaklarla doğrulanabilen başlangıcı esas alınır. İlk internet bildirimi 3 Temmuz 2024'te yayımlandığında dosya ve kişi incelemesi henüz sürüyordu; bu nedenle o duyuruda kesin bir toplam bulunmuyordu.
PHMG kapsamlı dosya incelemesini 4 Eylül 2025'te sonuçlandırdı ve 15 Ekim 2025'te, daha önce bildirim almamış olabilecek kişilere ulaşmak ve 2024 olayına ilişkin farkındalığı güçlendirmek için bildirimi yeniden yayımladı. HHS/OCR kaydının 8 Mayıs 2026 tarihli olması yeni bir saldırı yaşandığı anlamına gelmez; federal satırın olay tarihi ve kurumun belgeleri aynı Nisan-Mayıs 2024 erişim penceresine işaret eder.
Hangi Kişisel ve Sağlık Bilgileri Etkilenmiş Olabilir?
2025'teki güncel kurum bildirimi, veri bileşiminin kişiye göre değişebileceğini belirtir. Listelenen kimlik ve finans alanları ad, adres, doğum tarihi, Sosyal Güvenlik numarası, sürücü belgesi, eyalet kimliği, askerî kimlik, pasaport ve ABD yabancı kayıt numarasıdır. Finansal hesap, ödeme kartı ve sağlık tasarruf hesabı bilgileri de olası kapsam içindedir.
Sağlık ve hesap verileri arasında tıbbi geçmiş, teşhis ve tedavi bilgileri, biyometrik veri, tıbbi kayıt numarası, Medicare veya Medicaid kimliği, hasta hesap numarası ve sağlık sigortası bilgileri sayılır. E-posta adresi ile parola ve kullanıcı adı ile parola birleşimleri de listelenmiştir. Bu katalog, her alanın 501 kişinin tamamında bulunduğunu göstermez; bireysel bildirim mektubu ilgili kişi için geçerli kapsamın en doğru kaynağıdır.
Etkilenen Kişi Sayısı Nasıl Yorumlanmalı?
501, HHS/OCR'nin kamuya açık federal breach tablosunda Palomar Health Medical Group için verdiği etkilenen kişi sayısıdır. Resmî kaynakta yayımlanan etkilenen kişi veya kayıt sayısı, olayın bildirilen kapsamını gösterir. Bu toplam, açıklanan bütün veri türlerinin her kişi için geçerli olduğu anlamına gelmez. Bununla birlikte PHMG'nin Temmuz 2024'te tüm hastalara yönelik genel uyarısı henüz kişi tespiti tamamlanmadan yayımlanmıştı; bu nedenle 501 sayısı genel duyuruyu gören herkesin veya kurumun bütün hasta tabanının büyüklüğü olarak yorumlanmamalıdır.
Bu iki metrik farklı soruları yanıtlar ve birbirinin yerine kullanılmamalıdır.
Kimlik, Hesap ve Tıbbi Dolandırıcılık Riskleri
E-posta ve parola birleşimleri başka hizmetlerde tekrar kullanıldıysa kimlik bilgisi doldurma saldırıları için risk oluşturabilir. PHMG veya ilgili sağlık portalında kullanılan parolalar benzersiz hale getirilmeli, aynı parola kullanılan e-posta ve finans hesapları öncelikle değiştirilmelidir. Çok faktörlü kimlik doğrulama açılmalı; beklenmeyen parola sıfırlama, ödeme kartı veya sağlık hesabı mesajlarındaki bağlantılar yerine kurumun bilinen adresi doğrudan kullanılmalıdır.
Sosyal Güvenlik, devlet kimliği ve finansal hesap bilgilerinin birleşimi yeni hesap dolandırıcılığına; sigorta, hasta hesabı, teşhis ve tedavi verileri ise tıbbi kimlik hırsızlığına zemin hazırlayabilir. Kredi raporları, banka ve kart hareketleri ile sigorta açıklamaları düzenli incelenmelidir. Alınmayan bir sağlık hizmeti, tanınmayan sağlayıcı, beklenmeyen hak talebi veya fatura görülürse sigortacı ve sağlık kuruluşuyla resmî kanaldan iletişim kurulmalıdır.
Bu Olay Nasıl Yorumlanmalı?
PHMG, olayın ardından soruşturma başlattığını, ağ ortamının güvenliğini sağlamak için adım attığını, kolluk kuvvetleri ve ilgili düzenleyicilere bildirim yaptığını ve güvenlik protokollerini geliştirdiğini bildirdi. Kamuya açık ilk ve güncellenmiş açıklamalarda olayla bağlantılı gerçek ya da teşebbüs edilmiş bilgi kötüye kullanımına dair kanıt görülmediği söylenir. Bu ifade gelecekte kötüye kullanım olmayacağını garanti etmez.
PHMG'den bireysel mektup alan kişiler mektuptaki veri alanlarını ve kurumun sunduğu koruma seçeneklerini esas almalıdır. Mektup almayan ancak sorusu olan kişiler kurumun güncel resmî iletişim kanalını kullanmalıdır. Kimlik veya sağlık verisinin kötüye kullanıldığı düşünülüyorsa kanıtlar saklanmalı ve ilgili kurumlara gecikmeden bildirilmelidir.