UI Community HomeCare ve UI Health Care 2025 veri ihlali, UI Community HomeCare bilgisayar sistemine 3 Temmuz 2025'te izinsiz erişilmesiyle gerçekleşti. University of Iowa Health Care'ın resmi duyurusu, saldırganın sistemdeki bazı veri dosyalarını gördüğünü ve kopyalarını aldığını doğruluyor. HHS OCR kayıtlarında aynı olay iki bağlı kuruluş satırına ayrılıyor; kesin satır toplamı 210.904 kişidir.
Etkilenen içerik kişiye göre değişmekle birlikte ad, doğum tarihi, adres, telefon numarası, tıbbi kayıt numarası, sağlık hizmeti sağlayıcısı, hizmet tarihleri, ziyaret türü, sağlık sigortası bilgisi ve Sosyal Güvenlik numarası içerebilir. Elektronik sağlık kayıt sistemi etkilenmedi. LeakData ele geçirilen hasta veya çalışan satırı barındırmaz; importedRecordCount sıfırdır.
UI Community HomeCare Veri İhlali Nasıl Doğrulandı?
Birincil kaynak, University of Iowa Health Care'ın 29 Ağustos 2025 tarihli kamu bildirimidir. Kurum bu metinde UI Community HomeCare sistemine izin olmadan erişildiğini, siber suçlunun dosyaları görebildiğini ve kopyaladığını açıkça bildirir. Bu ifade yalnız olası erişim değil, doğrulanmış veri edinimi bulunduğunu gösterir.
Federal HHS OCR ihlal portalı University of Iowa Community Home Care için 109.029, University of Iowa Health Care için 101.875 kişi listeler. İki satırın bildirim tarihi, olay türü ve bilgi konumu aynıdır: 29 Ağustos 2025, Hacking/IT Incident ve Network Server. HIPAA Journal da resmi açıklamayı inceleyerek yaklaşık 211 bin kişilik tek saldırıyı bağımsız biçimde raporladı.
3 Temmuz 2025'te Ne Oldu?
UI Community HomeCare 3 Temmuz'da bir kişinin bilgisayar sistemine yetkisiz eriştiğini belirledi. Kuruluş sunucularını kapattı, siber güvenlik uzmanlarını görevlendirdi ve sistemleri bir iş günü içinde güvenli biçimde yeniden çalıştırdı. breachDate alanı, kamuya açıklanan ve doğrulanan erişim günü olan 3 Temmuz'u kullanır.
Adli inceleme bazı dosyaların yalnız görüntülenmediğini, kopyalarının da saldırgan tarafından alındığını ortaya koydu. UI Community HomeCare ile UI Health Care ayrı işletim, elektronik sağlık kaydı ve bilgi teknolojisi sistemleri kullanıyordu; ancak tarihsel ilişkileri nedeniyle bazı hastaları, çalışanları ve veri dosyalarını paylaşıyorlardı. Etkilenen UI Health Care dosyaları bağlı kuruluşun sisteminde tutuluyordu.
Hangi Bilgiler Etkilendi?
Resmi bildirim olası alanları ad, doğum tarihi, adres, telefon numarası, tıbbi kayıt numarası, hizmet sağlayıcısı, hizmet tarihleri, sağlık sigortası bilgisi, Sosyal Güvenlik numarası ve ziyaret türü olarak sıralar. Bunlar kişisel bilgi ile korunan sağlık bilgisi üst kategorileri altında kaydedilir. Her alanın her kişide bulunduğu varsayılmaz.
Duyurunun SSS bölümü belirli alıcı grupları için Sosyal Güvenlik numaralarının dosyalarda olduğuna dair işaret bulunmadığını söylerken ana kamu bildirimi bu alanı olası öğeler arasında sayar. LeakData ana bildirimde açıkça desteklendiği için alanı veri sınıflarında korur, ancak kapsamın tamamına uygulamaz. Tanı, reçete, ödeme kartı veya parola gibi açıklanmayan öğeler eklenmez.
Elektronik Sağlık Kaydı Etkilendi mi?
Resmi soruşturma UI Health Care elektronik sağlık kaydı sistemine yetkisiz erişim olmadığını doğruladı. Bu ayrım olayın ciddiyetini ortadan kaldırmaz; paylaşılmış dosyalarda bulunan kimlik, iletişim, sigorta ve bakım ilişkisi verileri yine kopyalandı. Kayıt yalnızca teyitli dosya kapsamını ifade eder ve tüm klinik sistemin ele geçirildiğini öne sürmez.
Kuruluş kolluk kuvvetlerini bilgilendirdi, yeni izleme araçları devreye aldı, aygıt yazılımlarını güncelledi, parolaları değiştirdi ve etkilenen donanımdaki dosyaları kaldırdı. Bildirim tarihinde ele geçirilen bilgilerin kötüye kullanıldığına dair işaret bulunmadığı açıklandı. Bu, veri ediniminin gerçekleşmediği anlamına gelmez ve gelecekteki kimlik ya da sağlık dolandırıcılığı riskini sıfırlamaz.
210.904 Kişilik Kapsam Nasıl Hesaplandı?
Resmi duyuru toplamı yaklaşık 211.000 kişi olarak yuvarlar. HHS OCR ise aynı 3 Temmuz olayını iki bağlı kuruluş için ayrı satırlarda yayımlar: 109.029 ve 101.875. LeakData bu iki kesin federal sayıyı toplayarak pwnCount ve totalRecords alanlarında 210.904 kullanır; bu değer resmi yaklaşık toplamla uyumludur.
İki HHS satırı iki farklı saldırı olarak kaydedilmez çünkü tarih, altyapı, bildirim günü ve resmi olay anlatımı tek vakayı gösterir. Aynı kişilerin iki federal satır arasında yinelenip yinelenmediğine dair kamuya açık ayrıntı yoktur; HHS kapsamları ayrı kuruluşlar adına bildirdiği için mevcut en güçlü kesin sayı satır toplamıdır. Bu yöntem ve belirsizlik kaynak notlarında açıkça tutulur.
Etkilenen Kişiler Ne Yapmalı?
UI Health Care ve UI Community HomeCare etkilenen kişilere 29 Ağustos 2025'te mektup gönderdi. Kuruluş, bildirim sırasında kötüye kullanım göstergesi bulunmadığı gerekçesiyle ücretsiz kredi izleme sunmadığını açıkladı. Mektup alan kişiler kendi bildirimlerinde listelenen veri öğelerini esas almalı, hesap özetlerini, kredi raporlarını ve sağlık sigortası fayda açıklamalarını düzenli incelemelidir.
Tanımadığınız sağlık hizmeti, sigorta talebi, yeni kredi hesabı veya kimlik doğrulama mesajı görülürse ilgili kuruluşla bilinen resmi iletişim kanalından bağlantı kurulmalıdır. Özellikle saldırıda yer alan kurumların adını kullanan beklenmedik arama ve bağlantılara karşı dikkatli olunmalıdır. LeakData indirilebilir hasta verisi sağlamaz; doğrulanmış olay metadatası ve güvenli takip bilgisi sunar.