HealthEquity’de Veri İhlali: 4,3 Milyon Kişi Etkilendi

Utah merkezli sağlık yardımları yöneticisi HealthEquity, Mart ayında meydana gelen ve kişisel ile korunan sağlık bilgilerini hedef alan büyük bir veri ihlalinin ardından toplam 4,3 milyon kişiyi bilgilendirme sürecine girdi. Şirket, Maine başsavcılığına verdiği veri ihlali bildiriminde, çalınan verilerin kişisel özelliklere bağlı olarak çeşitlilik gösterdiğini, ancak büyük ölçüde hesap kayıt bilgileri ve şirketin yönettiği sağlık yardımlarıyla ilgili bilgileri içerdiğini vurguladı.
HealthEquity, ele geçirilen verilerin arasında müşteri adları, adresler, telefon numaraları, Sosyal Güvenlik numaraları, kişinin işvereni ile bakmakla yükümlü olduğu kişiler (varsa) hakkında bilgiler ve bazı ödeme kartı bilgileri bulunduğunu açıkladı. Şirket, Amerikan iş yerlerinde çalışanlara sağlık tasarruf hesapları, toplu taşıma ve otopark gibi avantajlara erişim sağlıyor. Ayrıca, HealthEquity, Şubat ayında yaptığı açıklamada 15 milyondan fazla toplam müşteri hesabına sahip olduğunu belirtmişti.
Veri ihlali ile ilgili bildirimde, HealthEquity’nin, müşterilerin kişisel ve sağlık bilgilerini içeren çekirdek ağının dışındaki “yapılandırılmamış veri havuzuna” yetkisiz erişim tespit ettikten sonra ihlali keşfettiği ifade edildi. Şirket, çalınan verilerin bazıları arasında teşhisler ve reçetelerle ilgili bilgilerin de bulunduğunu kaydetti. Bildirimde, ihlalin HealthEquity’nin tedarikçilerinden birinin kullanıcı hesabının ele geçirilmesi ve şifresinin çalınması sonucunda meydana geldiği ve bu şifrenin kötü niyetli bir bilgisayar korsanı tarafından veri havuzuna erişim için kullanıldığı belirtildi.
Yorum talep edildiğinde, HealthEquity şirketi, üçüncü taraf satıcının adını açıklamaktan kaçındı. Şirket daha önce TechCrunch’a, ele geçirilen üçüncü taraf satıcı hesabının, şirketlerin kendi iç intranetlerini oluşturmalarına olanak tanıyan Microsoft SharePoint ile ilişkili olduğunu ve “HealthEquity’nin SharePoint verilerinin bir kısmına” erişim sağlandığını ifade etti.
Son yıllarda, Activision, Snowflake ve Worldcoin gibi birçok şirket, çalışanların bilgisayarlarında bulunan parolaları ve kimlik bilgilerini hedef alan kötü amaçlı yazılımlar nedeniyle güvenlik ihlalleri yaşamıştır. Bazı parola çalan kötü amaçlı yazılımlar, bir çalışanın sürekli olarak oturum açmasını sağlamak için bilgisayarında depolanan oturum belirteçlerini çalarak, çok faktörlü kimlik doğrulama gibi güvenlik önlemlerini aşabilmektedir. Oturum belirteçleri çalındığında, bilgisayar korsanı, sanki o çalışanmış gibi şirketin ağına erişim sağlamak için bu bilgileri kullanabilir.
HealthEquity sözcüsü Stacie Saltzgiver, veri ihlalinin “münferit bir olay” olduğunu yineledi ve bulut bilişim devi Snowflake tarafından tutulan müşteri verilerinin bu ihlalle ilişkisinin olmadığını doğruladı. HealthEquity, kendi web sitesinde bir veri ihlali bildirimi yayımladı. TechCrunch web sitesindeki bildirimi kontrol ettiğinde, HealthEquity‘nin sayfasına arama motorlarına gizli bir “noindex” kodu ekleyerek, etkilenen kişilerin HealthEquity‘nin veri ihlali bildirimini bulmalarını etkili bir şekilde engellediğini tespit etti.

















