Reklama
Reklama
Reklama
  • WIADOMOŚCI

Nowy wyciek danych medycznych może obejmować 5 mln Polaków

Wyciek danych z Medyc (Qbusoft) może obejmować nawet 5 milionów osób
Wyciek danych z Medyc (Qbusoft) może obejmować nawet 5 milionów osób
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

24 września redakcje CyberDefence24 i Zaufanej Trzeciej Strony niezależnie poinformowały o wycieku danych osobowych Polek i Polaków (w tym danych medycznych) wskutek ataku na aplikację Medyc (od firmy Qbusoft). Skala ataku obejmuje najprawdopodobniej 5 milionów osób. W sprawie zabrał głos również wicepremier i minister cyfryzacji Krzysztof Gawkowski. RMF FM zapowiedział również kontrolę Urzędu Ochrony Danych Osobowych.

Na naszych łamach opisaliśmy komunikat dotyczący kradzieży danych pacjentów Oddziału Dziennego Leczenia Uzależnień z Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Powodem miało być wykorzystanie podatności w oprogramowaniu Medyc, dostarczanym przez firmę Qbusoft.

Podobnie jak w przypadku MyDr, doszło do naruszenia poufności informacji po stronie podmiotu przetwarzającego. Szerszy opis sprawy dostępny jest na łamach CyberDefence24.

Kilka godzin później Zaufana Trzecia Strona opublikowała artykuł, gdzie stwierdzono, że według informacji redakcji „doszło do nowego dużego wycieku danych osobowych i medycznych”. Sprawcą ma być ta sama osoba (bądź osoby), co w przypadku sierpniowego wycieku z MyDr. Nasza redakcja dotarła do identycznych informacji w ramach anonimowego źródła.

Udało się nam również uzyskać komentarz CSIRT CeZ, które zajmowało się „usuwaniem skutków incydentu”. Zakres danych oraz szerszy kontekst sprawy dostępny jest pod tym linkiem.

W artykułach Z3S oraz naszej redakcji znalazła się informacja, że skala wycieku przekracza milion osób. Dziś możemy przekazać, że najprawdopodobniej wynosi ona około 5 milionów osób.

5 milionów poszkodowanych

Adam Haertle z Zaufanej Trzeciej Strony opisał twierdzenia sprawców ataku (zarówno na MyDr i Medyc), używających pseudonimu „fingerprint”. W poście atakujących na Mastodonie znalazła się informacja, że „jest to 5 milionów, a nie jeden”.

„Inne nasze źródło potwierdziło ocenę skali wycieku, wskazując, że wykradziono kompletną bazę danych, prowadzoną od początku działalności firmy, sięgającą do 7 lat wstecz” – stwierdzono w artykule na łamach Zaufanej Trzeciej Strony.

Nasze źródło przekazało nam (przed postem „fingerprinta”), że wyciek faktycznie objął około 5 milionów osób. Zdecydowaliśmy, aby nie upubliczniać tej informacji do momentu potwierdzenia jej przez inne źródło.

Nie byliśmy w stanie niezależnie zweryfikować twierdzenia o zakresie czasowym wykradzionej bazy danych, lecz na podstawie posiadanych przez nas informacji wydaje się to bardzo prawdopodobne.

„Fingerprint” przekazał też, że miał wykraść osiem milionów „bardzo prywatnych zdjęć”. W artykule Adama Haertle stwierdzono, że „mogą one przedstawiać pacjentów w negliżu”, lecz Z3S nie uzyskała jasnego potwierdzenia takiego stanu rzeczy.

Reklama

Wicepremier o sprawie

„Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc” – przekazał na portalu X wicepremier i minister cyfryzacji Krzysztof Gawkowski.

Szef resortu zaznaczył, że firma Qbusoft nie zgłosiła incydentu do CERT Polska lub CSIRT CeZ (czyli podmiotów, które powinny otrzymać zgłoszenie – przyp. red.). Gawkowski zaznaczył, że w przypadku naruszenia jakichkolwiek procedur przewidywane są „bezwzględne konsekwencje”.

„To dziwna decyzja, biorąc pod uwagę fakt, że pomoc ww. zespołów jest nie tylko profesjonalna, ale także darmowa” – skwitował celnie Adam na łamach Zaufanej Trzeciej Strony, odnosząc się do braku zgłoszenia zdarzenia do CSIRT-ów.

Co dalej?

Rekomendacja jest „taka sama co zawsze” – zalecamy niezwłocznie zastrzec numer PESEL.

”Będzie kontrola Urzędu Ochrony Danych Osobowych w firmie Qbusoft, która tworzy oprogramowanie Medyc do zarządzania dokumentacją medyczną” – przekazało RMF FM, powołując się na ustalenia Michała Dobrołowicza (reportera radia).

Incydenty związane z MyDr czy Medyc nie są jedynymi cyberatakami na podmioty z sektora ochrony zdrowia. Na naszych łamach opisywaliśmy cyberataki na poniższe organizacje, które miały miejsce na przestrzeni ostatnich kliku miesięcy:

  • szpitale (3);
  • przychodnie i ambulatoryjne centra medyczne (3);
  • sieci placówek ochrony zdrowia (2);
  • centrum rehabilitacyjne;
  • laboratorium medyczne.

Incydenty szerzej opisaliśmy w artykule z 12 września br.

Niezmiennie przypominamy o dwuetapowym uwierzytelnianiu i silnych hasłach (choć nie ma to bezpośredniego przełożenia na ten incydent). Warto również zachować nieufność wobec wszelkich prób kontaktu od nieznanych osób.

Reklama
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama