- WIADOMOŚCI
Atak na sieć przychodni w Warszawie. Możliwy wyciek danych
Autor. CyberDefence24
Sieć przychodni na warszawskim Ursynowie padła ofiarą cyberataku, którego celem był serwer pocztowy. Przechowywana korespondencja została zaszyfrowana wskutek działania złośliwego oprogramowania. Mogło dojść do kradzieży danych. Niestety to jeden z wielu takich incydentów na przestrzeni ostatnich miesięcy w naszym kraju.
2 września br. SPZOZ Warszawa-Ursynów poinformował o cyberataku skutkującym naruszeniem ochrony danych osobowych.
„Infrastruktura informatyczna administratora padła ofiarą ataku hakerskiego, w wyniku którego przełamano zabezpieczenia serwera pocztowego. Atak polegał na wdrożeniu złośliwego oprogramowania (ransomware), które zaszyfrowało przechowywaną korespondencję e-mail” – czytamy w komunikacie.
Dotychczas nie można wykluczyć, że doszło do naruszenia poufności danych oraz ich skopiowania przez osoby nieuprawnione. Warto podkreślić, że incydent dotyczy danych przekazywanych w ramach drogi e-mailowej. SPZOZ Warszawa-Ursynów precyzuje, że mowa wyłącznie o informacjach w ramach treści korespondencji lub załączników.
„Samodzielny Publiczny Zakład Opieki Zdrowotnej Warszawa-Ursynów to 6 przychodni i Ursynowskie Centrum Zabiegowe – Szpital na terenie dzielnicy Ursynów w Warszawie” – czytamy na stronie SPZOZ.
Choć obecnie trwają zaawansowane analizy śledcze, na tym etapie nie możemy jednoznacznie wykluczyć, że w trakcie ataku doszło również do naruszenia poufności, a skopiowane dane mogły zostać ujawnione osobom nieupoważnionym.
SPZOZ Warszawa-Ursynów
Zakres naruszenia
Z racji na fakt, że incydent obejmuje serwer e-mailowy, zakres naruszenia jest dość obszerny – mowa o potencjalnie wszystkich informacjach, które były przekazywane tym kanałem komunikacji.
W przypadku pacjentów incydent może obejmować poniższe rodzaje danych:
- imię i nazwisko;
- numer PESEL;
- data urodzenia;
- adres zamieszkania lub pobytu;
- numery telefonów;
- prywatne adresy e-mail;
- dane o stanie zdrowia.
W ramach ostatniej kategorii wyróżniono następujące typy informacji:
- skany skierowań (wraz z kodami ICD-10 i opisami dolegliwości);
- wyniki badań laboratoryjnych;
- skargi pacjentów;
- zaświadczenia lekarskie i orzeczenia;
- wnioski związane z dokumentacją medyczną.
Naruszeniu ochrony mogły ulec również dane związane z świadczeniem pracy dla SPZOZ czy rozliczeniami – szczegółowy zakres znajduje się poniżej. Należy podkreślić, że mowa wyłącznie o informacjach przekazywanych drogą e-mailową.
Autor. https://zozursynow.pl/zawiadomienie/
Powiadamianie i dalsze kroki
O sprawie zawiadomiono Prezesa Urzędu Ochrony Danych Osobowych oraz „inne uprawnione organy państwowe”. Obecnie nie ma żadnych informacji wskazujących na dalsze wykorzystanie danych, które mogły zostać wykradzione; SPZOZ zabezpieczył i odizolował zaatakowany serwer pocztowy od sieci oraz analizuje wystąpienie ewentualnego wycieku danych.
Sieć przychodni zaleca podjęcie poniższych kroków wszystkim osobom, których dotyczy zdarzenie:
- zastrzeżenie numeru PESEL;
- zakup alertów BIK;
- weryfikację informacji o sobie w Internecie wraz z usunięciem nadmiarowych danych;
- możliwość skorzystania z środków ochrony dóbr osobistych opisanych w kodeksie cywilnym oraz kodeksie postępowania cywilnego (usunięcie skutków naruszenia, odszkodowanie, zadośćuczynienie – przyp. red.);
- korzystanie z dwuetapowego uwierzytelniania (2FA).
Z punktu widzenia organizacji warto wdrożyć obowiązkowe szyfrowanie dokumentów wraz z przekazywaniem hasła innym kanałem. Jednocześnie hasłem nigdy nie powinien być numer PESEL, bo można go „złamać” w ciągu minut lub godzin.
Wszystkim osobom, które chcą uzyskać więcej informacji o naruszeniu danych, rekomendujemy kontakt z inspektorem ochrony danych w ramach danych dostępnych poniżej.
Autor. https://zozursynow.pl/zawiadomienie/
Cyberataki na polską ochronę zdrowia
Ostatnie miesiące pokazują, że cyberataki na polską ochronę zdrowia mają realne skutki dla świadczenia usług pacjentom oraz bezpośrednio wpływają na poufność ich danych osobowych (oraz medycznych).
Oprócz wycieku danych prawie 19 mln osób z MyDr, ofiarami ataków ransomware (polegających na szyfrowaniu danych wraz z możliwą uprzednią kradzieżą) były m.in.:
- Samodzielny Publiczny Wojewódzki Szpital Zespolony w Szczecinie (7/8 marca);
- Bonifraterskie Centrum Medyczne (odpowiada za funkcjonowanie trzech szpitali oraz ośmiu innych placówek medycznych, 13 marca);
- Centrum Medyczne „Eskulap” w Raciborzu (24 marca);
- Świętokrzyskie Centrum Rehabilitacji w Czarnieckiej Górze (31 marca);
- PaKK-Med (21 lipca).
Oprócz tego potwierdzono nieuprawniony dostęp do danych pacjentów Wielkopolskiego Centrum Medycznego, wykradziono dane z laboratoriów Optimed oraz włamano się na skrzynkę mailową Szpitala Uniwersyteckiego w Krakowie.
Centralne Biuro Zwalczania Cyberprzestępczości potwierdziło naszej redakcji manipulowanie parametrami wentylacji w jednym z polskich szpitali. Dwóch obywateli Rosji usłyszało zarzuty w tej sprawie.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].