Reklama
Reklama
Reklama
  • WIADOMOŚCI

Kolejny ogromny wyciek danych medycznych Polaków

Kolejny duży wyciek danych medycznych Polaków. Co wiemy?
Kolejny duży wyciek danych medycznych Polaków. Co wiemy?
Autor. CyberDefence24

Według niezależnie pozyskanych informacji redakcji CyberDefence24 oraz Zaufanej Trzeciej Strony, doszło do kolejnego dużego wycieku danych osobowych (w tym medycznych) Polek i Polaków. Nie znamy dokładnej skali incydentu, lecz wiemy, że jest znaczna. Za atakiem ma stać ta sama osoba (bądź osoby), co podczas wycieku z MyDr. Co wiadomo o sprawie?

24 września na łamach naszego portalu informowaliśmy o komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego z Inowrocławia. „Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka” – czytamy w zawiadomieniu.

Do kradzieży miało dojść wskutek wykorzystania podatności typu SQL Injection. Atakujący uzyskali nieuprawniony dostęp do zaszyfrowanego archiwum bazy danych. W przypadku inowrocławskiej placówki wiadomo, że incydent obejmował dane z okresu między 1 lipca 2024 roku a 23 sierpnia 2026 roku.

”W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej” – przekazano w komunikacie. Podkreślono również duże prawdopodobieństwo pozyskania danych medycznych. Sprawę szerzej opisaliśmy na naszych łamach.

Niestety okazało się, że wyciek nie obejmuje wyłącznie jednej organizacji.

Kolejne MyDr?

”Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl” – stwierdzono w artykule Adama Haertle na łamach Zaufanej Trzeciej Strony.

Niezależnie od Z3S udało się nam nieoficjalnie uzyskać informację (przed publikacją artykułu Adama), że kolejny duży wyciek danych medycznych faktycznie miał miejsce.

Zaufana Trzecia Strona podała, że za włamanie odpowiada ten sam atakujący, co w przypadku wycieku z MyDr. Mowa o użytkowniku o pseudonimie ”fingerprint”. Nasze źródło również nieoficjalnie potwierdziło tę informację.

Wykradziona baza zawierała:

  • imię;
  • nazwisko;
  • numer PESEL;
  • adres zamieszkania/pobytu;
  • numer telefonu;
  • adres e-mail.

Jak wskazaliśmy wcześniej, wyciek może obejmować również dane medyczne. Jednocześnie całościowy zakres incydentu jest obecnie nieznany.

Reklama

Skala incydentu

Zaufana Trzecia Strona wskazała, że z system Medyc obsługiwał ponad 10 tysięcy wizyt dziennie.

Skala incydentu jest dotychczas nieznana. ”Zakładając, że liczba wizyt może przekładać się na liczbę pacjentów w podobnej proporcji, jak w firmie MyDr, możemy podejrzewać, że w bazie Medyc znajdowały się dane powyżej miliona pacjentów” – wskazywał Adam Haertle. Z naszych informacji wynika, że mowa o setkach placówek oraz co najmniej milionie osób, lecz skala incydentu jest mniejsza od wycieku z MyDr.

Niepotwierdzona i nieoficjalna liczba potencjalnych ofiar incydentu została podana do wiadomości naszej redakcji, lecz umyślnie nie podajemy jej w artykule, aby nie wzbudzać spekulacji (do momentu potwierdzenia wycieku danych wraz z jego skalą). Jednocześnie mamy nadzieję, że szczegóły incydentu zostaną niedługo ujawnione do opinii publicznej, która zasługuje na rzetelne informacje o zdarzeniu.

Stanowisko firmy

Dwa dni temu Zaufana Trzecia Strona próbowała skontaktować się z firmą odnośnie incydentu. Nie uzyskała odpowiedzi. Kilka godzin przed publikacją artykułu wysaliśmy pytania prasowe do Medyc (Qbusoft). Odpowiedzi na nie zamieścimy w kolejnym artykule poświęconym sprawie.

Udało się nam uzyskać stanowisko CSIRT CeZ, które błyskawicznie odpowiedziało na nasze pytania.

”Eksperci CSIRT CeZ są zaangażowani w prace nad usuwaniem skutków incydentu w firmie Medyc. Jednak wiodącą rolę w obsłudze tego incydentu pełni obecnie Centralne Biuro Zwalczania Cyberprzestępczości (oddział w Warszawie). Z uwagi na dobro postępowania oraz obowiązujące przepisy, na obecnym etapie nie udzielamy informacji dotyczących szczegółów zdarzenia, jego zakresu ani prowadzonych ustaleń” – przekazało nam CSIRT Centrum e-Zdrowia.

Reklama

Co robić?

Podobnie jak w przypadku MyDr bardzo ważne jest zastrzeżenie numeru PESEL – rekomendujemy zrobić to niezwłocznie.

Warto przypomnieć, że oprócz MyDr mieliśmy do czynienia z wieloma innymi incydentami w polskim sektorze ochrony zdrowia. Od marca br. na celowniku cyberprzestępców znalazły się (oprócz MyDr i Medyc):

  • szpitale (3);
  • sieci placówek ochrony zdrowia (3);
  • przychodnie i ambulatoryjne centra medyczne (3);
  • centrum rehabilitacyjne;
  • laboratorium medyczne.

Cyberataki szerzej opisaliśmy w artykule z 12 września, dostępnym tutaj.

Chcesz coś przekazać? Polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama