Kansas City'deki Cerner Realization kampüsünde cephesinde Cerner logosu bulunan cam ve taş kaplı ofis binası, önünde çam ağaçları

Teksas Başsavcılığı'nın 2 Ekim 2026 tarihinde yayımladığı veri ihlali kaydına göre, Oracle'ın sağlık birimi Oracle Health'te (eski adıyla Cerner) 2025 yılında yaşanan ihlal toplam 19.929.149 kişiyi etkiledi; bunlardan 2.992.244'ü Teksas eyaletinde yer alıyor. Açığa çıkan kişisel veriler arasında adresler, Sosyal Güvenlik numarası (ABD'de kimlik ve vergi işlemlerinde kullanılan kişisel numara) ve tıbbi bilgiler bulunuyor.

Oracle, ihlali Mart 2025'te bazı müşterilerine bildirmiş fakat etkilenen kişi sayısını açıklamamıştı. Söz konusu toplam sayı, ilk kez şirketin Teksas Başsavcılığına yaptığı resmi bildirimle ortaya çıktı. Bloomberg'in aktardığı bilgilere göre Oracle, Mart 2025'teki uyarısında saldırganların, henüz şirketin bulut depolama hizmetine taşınmamış olan eski Cerner sunucularına eriştiğini belirtmişti.

Hangi Bilgiler Açığa Çıktı ve Süreç Nasıl İşledi?

Resmi kayda göre ihlal 22 Ocak 2025'te başladı, 20 Şubat 2025'te fark edildi ve 1 Nisan 2025 tarihinde sona erdi. Etkilenen kişilere posta yoluyla bildirim yapıldı. Bloomberg'in aktardığına göre Teksas'taki Christus Health ve Kaliforniya'daki Tri-City Medical Center, etkinin hastaya göre değiştiğini; açığa çıkan bilgilerin ad, Sosyal Güvenlik numarası, doktor, teşhis, ilaç ve test sonuçlarını içerebildiğini belirtti.

Becker's Hospital Review'un 1 Ekim 2026 tarihli derlemesine göre, 2025 ihlalinden etkilendiği bildirilen 29 hastane ve sağlık sistemi bulunuyor. Becker's'a göre sağlık kuruluşları ihlalden bir yılı aşkın süre sonra hâlâ hastalarını bilgilendiriyor. Oracle Health, soruşturma sürerken kuruluşlardan bildirimi ertelemelerini istemişti; şirket olay nedeniyle hukuki süreçle karşı karşıya. Christus Health, Sharp Tri-City Medical Center, Atrium Health, AdventHealth ve OSF HealthCare bu süreçte adı geçen sağlık sistemleri arasında yer alıyor.

Bloomberg News, Mart 2025'teki haberinde FBI'ın saldırıyı ve bilgisayar korsanlarının sağlık kuruluşlarından para koparma girişimlerini soruşturduğunu yazmıştı. BleepingComputer'ın Mart 2025'te gördüğü bildirime göre ise saldırganlar, ele geçirilmiş müşteri kimlik bilgileriyle eski Cerner sunucularına girip verileri uzak bir sunucuya kopyaladı. BleepingComputer'a konuşan kaynaklara göre hastaneler, "Andrew" adını kullanan bir saldırganın şantajıyla karşılaştı.

Bilinmeyenler

Etkilenen 19,9 milyon kişinin eyaletlere ve hastanelere dağılımı ile toplam kaç sağlık kuruluşunun etkilendiği resmi kayıtta yer almıyor. Saldırganın kimliği, şantaj için para ödenip ödenmediği, verilerin yayımlanıp yayımlanmadığı ve federal müşterilerin etkilenip etkilenmediği de kayıtta ve Bloomberg'in haberinde yer almıyor. Oracle'ın sağlık müşterileri arasında bölgesel hastaneler ve klinikler ile ABD Savunma Bakanlığı ve ABD Gazi İşleri Bakanlığı bulunuyor; ihlalin federal müşterileri nasıl etkilediği belirsizliğini korurken, Gazi İşleri Bakanlığı sözcüsü Mart 2025'te bakanlığın etkilenmediğini ifade etmişti.

Bloomberg'e göre Oracle, 5 Ekim 2026 pazartesi günü kayıt hakkında yorum yapmayı reddetti; Teksas Başsavcılığı da Bloomberg'in yorum talebine yanıt vermedi.

Kaynaklar

Kapak fotoğrafı: Hookmeupbarb / Wikimedia Commons (CC BY-SA 4.0; Kansas City, Missouri'deki Cerner Realization kampüsü, 2017; 16:9 kırpıldı).