Ponowny potężny wyciek danych medycznych Polaków. Może chodzić o co najmniej milion osób

- Wyciek może obejmować dane co najmniej miliona osób.
- Wśród informacji są m.in. numery PESEL, adresy i dane kontaktowe.
- Incydentem zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości.
Wyciek danych z systemu Medyc
24 września CyberDefence24 informował o komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka przekazała, że system firmy Qbusoft z Olsztyna, producenta oprogramowania Medyc, padł ofiarą cyberataku.
„Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka” - przekazano w zawiadomieniu. Do kradzieży miało dojść poprzez wykorzystanie podatności typu SQL Injection. Atakujący uzyskali nieuprawniony dostęp do zaszyfrowanego archiwum bazy danych.
Choć imiona, nazwiska i numery PESEL były przechowywane w postaci zaszyfrowanej, dostawca oprogramowania nakazał przyjąć, że mogły zostać łatwo odszyfrowane i trafić do atakujących w jawnej formie. Istnieje również duże prawdopodobieństwo pozyskania danych medycznych.
Sprawa może dotyczyć ponad miliona pacjentów
CyberDefence24 podaje, że incydent nie ogranicza się do jednej placówki. Redakcja niezależnie uzyskała nieoficjalne informacje o dużym wycieku danych medycznych z systemów Qbusoft. O sprawie poinformowała również Zaufana Trzecia Strona.
„Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl” - napisał Adam Haertle. Według Zaufanej Trzeciej Strony za atakiem ma stać użytkownik posługujący się pseudonimem „fingerprint”, który miał odpowiadać także za wyciek z MyDr. CyberDefence24 podaje, że jego źródło nieoficjalnie potwierdziło tę informację.
Wykradziona baza zawierała imiona, nazwiska, numery PESEL, adresy zamieszkania lub pobytu, numery telefonów oraz adresy e-mail. Wyciek może obejmować także dane medyczne. System Medyc miał obsługiwać ponad 10 tys. wizyt dziennie.
„Zakładając, że liczba wizyt może przekładać się na liczbę pacjentów w podobnej proporcji, jak w firmie MyDr, możemy podejrzewać, że w bazie Medyc znajdowały się dane powyżej miliona pacjentów” - wskazał Adam Haertle. Według informacji CyberDefence24 mowa o setkach placówek i co najmniej milionie osób. Dokładna liczba potencjalnych poszkodowanych nie została jednak potwierdzona.
Sprawą zajmuje się CBZC
CyberDefence24 uzyskał również stanowisko CSIRT Centrum e-Zdrowia.
„Eksperci CSIRT CeZ są zaangażowani w prace nad usuwaniem skutków incydentu w firmie Medyc. Jednak wiodącą rolę w obsłudze tego incydentu pełni obecnie Centralne Biuro Zwalczania Cyberprzestępczości (oddział w Warszawie). Z uwagi na dobro postępowania oraz obowiązujące przepisy, na obecnym etapie nie udzielamy informacji dotyczących szczegółów zdarzenia, jego zakresu ani prowadzonych ustaleń” - przekazał CSIRT Centrum e-Zdrowia. CyberDefence24 rekomenduje, aby w związku z incydentem niezwłocznie zastrzec numer PESEL.
Cyberataki na polską ochronę zdrowia
To kolejny w ostatnich miesiącach incydent wymierzony w polski sektor ochrony zdrowia. Jak przypomina CyberDefence24, od marca - poza MyDr i Medyc - celem cyberprzestępców były trzy szpitale, trzy sieci placówek ochrony zdrowia, trzy przychodnie i ambulatoryjne centra medyczne, centrum rehabilitacyjne oraz laboratorium medyczne.
Komentarze
Wyciekły dane 19 mln Polaków. Wiceminister: „Ktoś musiał coś niewłaściwego kliknąć”

Wyciek danych z MyDr. Ekspert ostrzega przed ryzykiem centralizacji: „Nikt tego nie zabezpieczy”

Wyciekły dane milionów Polaków

Żabka potężnie zhakowana? Niepokojące doniesienia

Pilne ostrzeżenie dla użytkowników Gmaila







