Tıbbi cihazlar ve teknolojiler sektörü, çeşitli şirketlerin bilgi teknolojileri sistemlerini ve operasyonel süreçlerini etkileyen ya da çalışan ve hasta verilerini yetkisiz erişime maruz bırakan ihlaller duyurmasının ardından 2026 boyunca artan bir siber saldırı dalgasına tanık oldu. Şirketler arasında Stryker, Intuitive Surgical, Medtronic, Abbott, iRhythm, AdaptHealth, Cook Medical, Baylor Genetics ve UFP Technologies yer alıyor.
Stryker, operasyonlar üzerindeki etkisi en büyük vakalardan biri olarak öne çıkıyor. Saldırı, 11 Mart'ta şirketin küresel Microsoft ortamını hedef aldı ve sipariş işleme, üretim ve sevkiyat sistemlerinin haftalarca devre dışı kalmasına yol açtı. Şirket sistemleri 17 Mart'ta yeniden hizmete almaya başladı, ardından 27 Mart'ta üretim operasyonlarının çoğunu geri kazandı ve 10 Nisan'da tam faaliyete döndüğünü açıkladı; bununla birlikte ilk çeyrek sonuçları üzerinde önemli bir mali etki konusunda uyarıda bulundu. Mayıs ayında CEO Kevin Lobo, saldırının çeyrek sonuçları üzerinde büyük bir etki bıraktığını söyledi; şirket ise yılın tamamına ilişkin beklentilerini korudu. 31 Temmuz itibarıyla Stryker hâlâ biriken siparişleri işleme alıyor ve Inari Medical ile bağlantılı tedarik kesintisiyle ilgileniyordu; şirket temmuz ayında toparlanmayı sürdürdüğünü bildirdi.
Veri sızıntısı ve üçüncü taraflar üzerinden ihlaller
Stryker olayından birkaç gün sonra Intuitive Surgical, yetkisiz bir tarafın müşterilere ilişkin ticari bilgilere ve iletişimlere ek olarak çalışan ve şirket verilerine erişmesini sağlayan bir kimlik avı olayı yaşadığını açıkladı. Medtronic de 27 Nisan'da kurumsal bilgi teknolojileri sistemlerindeki verilerin ihlal edildiğini bildirdi; ardından 2 Temmuz'da etkilenen kişilere bildirim göndermeye başladı. Şirket, erişilen verilerin internette yayımlandığına dair elinde kanıt bulunmadığını ve faaliyetleri ya da mali sonuçları üzerinde önemli bir etki beklemediğini doğruladı.
Abbott, 21 milyar dolarlık Exact Sciences satın alma anlaşmasının ardından 17 Temmuz'da kanser teşhisi faaliyetlerinin bir siber saldırıya maruz kaldığını açıkladı, ancak erişilen bilgilerin türünü belirtmedi. AdaptHealth ise 7 Temmuz'da bir saldırganın sosyal mühendislik saldırısı yoluyla sistemlerine erişmesinin ardından hasta verilerinin çalındığını söyledi. iRhythm, 16 Haziran'da üçüncü bir tarafa ait uygulamalardan veri çalındığını açıkladı ve saldırganın çalınan verileri yayımlamamak karşılığında ödeme talep ettiğini belirtti.
Son açıklamalar
Baylor Genetics ve Cook Medical, ağustos ayında olayları açıklayan en son iki şirket oldu. Baylor Genetics, bir üçüncü tarafın çalışan ve hasta bilgilerine (test sonuçları, sosyal güvenlik numaraları ve finansal hesap bilgileri de dahil) erişmiş olabileceğini söyledi. Cook Medical vakasında ise olay, harici bir tarafın şirketin bazı sistemlerine erişmesini sağlayan bir dolandırıcılık işleminden kaynaklandı; ancak şirket hassas veya korunan verilerin elde edildiğine dair kanıt bulmadığını ve operasyonlarının normal şekilde sürdüğünü belirtti.
UFP Technologies de şubat ayında şirket verilerini etkileyen bir saldırıyı araştırdı ve önemli bir etki beklemeden sevkiyatlarda kısa vadeli gecikmeler yaşanabileceği uyarısında bulundu. Bu vakalar, etkinin yalnızca verilerin gizliliğiyle sınırlı olmadığını gösteriyor; Stryker vakasında etki üretim, siparişler ve sevkiyata kadar uzanırken diğer şirketler etkilenen kişileri bilgilendirme ve açığa çıkmış olabilecek verileri değerlendirme göreviyle karşı karşıya kaldı.
Bu sıralama neden önemli?
Bu olaylar dizisi, tüm vakaların aynı yöntemi izlediğine dair kanıt sunmuyor; vakalar arasında kimlik avı, sosyal mühendislik, kurumsal sistemlerin ihlali ve üçüncü taraf üzerinden olası erişim yer aldı. Ancak şirketleri üretim, dağıtım ve tıbbi verileri yönetmek için birbirine bağlı sistemlere dayanan sektörde risklerin kapsamının genişlediğini gösteriyor. Bazı olayların etkileri hâlâ değerlendiriliyor; bu nedenle etkilenen bilgilerin kapsamı ile operasyonel ve mali yansımalar şirketten şirkete farklılık gösteriyor.