Sağlık teknolojisi şirketi Xsolis, 20 Ocak 2026'da hedefli bir phishing saldırısıyla ağa sızan tehdit aktörlerinin 1,4 milyon kişinin verisine erişmesine izin verdi.
Ne oldu?
Sağlık teknolojisi şirketi Xsolis, 20 Ocak 2026'da gerçekleşen hedefli bir kimlik avı (phishing) saldırısı sonucunda ağ ortamına yetkisiz erişime izin verdi. Saldırıyı 22 Ocak'ta fark eden şirket, olayı derhal kontrol altına aldı ve dış siber güvenlik uzmanlarıyla birlikte inceleme başlattı. Araştırma, tehdit aktörlerinin Xsolis sistemindeki bazı dosyalara erişerek müşterilerden gelen kişisel ve korunmuş sağlık bilgilerini ele geçirdiğini gösterdi. ABD Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) bildirilen verilere göre ihlalden 1.396.519 kişi etkilendi. Şirket, olay sonrası kolluk kuvvetlerine haber verdi ve etkilenen kişileri posta yoluyla bilgilendirme sürecine başladı.
Neden önemli?
Bu ihlal, yalnızca büyük bir veri kaybı değil, sağlık sektöründeki tedarikçi zinciri risklerinin de somut bir örneği. Xsolis, hastanelere ve sağlık kuruluşlarına "case" ile "utilization management" hizmetleri sunan bir sağlık teknolojisi tedarikçisi; yani doğrudan hasta verilerini işliyor. Saldırganların ele geçirdiği bilgiler arasında isim, adres, doğum tarihi, sağlık sigortası bilgisi, Sosyal Güvenlik numarası ve tedavi bilgileri gibi kimlik hırsızlığı ve sahtekarlık için son derece değerli veriler bulunuyor. Sağlık sektöründe bu tür veriler yüksek karaborsa değerine sahip ve kimlik hırsızlığı, sahte reçete veya sağlık sigortası dolandırıcılığı gibi saldırılarda kullanılabilir.
Ayrıca Xsolis, son bir ay içinde siber olay açıklayan üçüncü büyük sağlık teknolojisi şirketi oldu; iRhythm Technologies ve Novo Nordisk'in ardından gelen bu durum, sektördeki savunma zayıflıklarının artık tek istisna değil, bir trend haline geldiğini gösteriyor. Şirket şu ana kadar bilgilerin kötüye kullanıldığına dair bir kanıt görmese de, etkilenenlerin kimlik hırsızlığına karşı tetikte olması gerektiği vurgulanıyor.
Kim veya ne etkileniyor?
Etkilenenler, ABD'de sağlık hizmeti almış ve bilgileri Xsolis müşterileri olan sağlık kuruluşları tarafından şirkete iletilmiş bireyler. Bu kişilerin isim, adres, doğum tarihi, sağlık sigortası bilgileri, Sosyal Güvenlik numaraları ve tıbbi tedavi bilgileri risk altında. Xsolis'in kendi altyapısının sınırlı bir bölümü etkilenmiş olsa da, saldırganların ele geçirdiği dosyalar müşterilerden gelen hasta kayıtlarını içeriyor. Saldırıyı üstlenen bir fidye yazılımı grubunun olup olmadığı veya herhangi bir fidye talebi olup olmadığı henüz doğrulanmadı; sorumlu tehdit aktörü kesin değil.
Ne yapılmalı?
Etkilenen bireyler, banka ve kredi kartı hareketleri ile sağlık sigortası açıklamalarını düzenli takip etmeli, hesaplarında güçlü ve benzersiz parolalar kullanmalı, mümkün olduğunda çok faktörlü kimlik doğrulama (MFA) aktif hale getirmeli. Xsolis, etkilenen kişilere ücretsiz kredi izleme ve kimlik koruma hizmetleri sunduğunu açıkladı; hak sahibi olanların bu hizmetlere kaydolması faydalı. Kurumsal tarafta, sağlık teknolojisi tedarikçileri çalışanlarına düzenli phishing simülasyonu eğitimleri vermeli, e-posta ve kimlik doğrulama güvenliğini sıkılaştırmalı, ağ bölütleme ve erişim günlükleriyle anomalileri erken tespit edecek izleme sistemlerini güçlendirmeli. Olay, sağlık verilerinin neden "yüksek değerli hedef" olduğunu ve siber hijyenin yalnızca büyük hastaneler için değil, tedarikçi ekosistemi için de zorunlu olduğunu bir kez daha gösteriyor.