تعرض مزود ثانٍ للبرمجيات الطبية في بولندا للاختراق خلال أسابيع. استخدم المهاجمون ثغرة حقن SQL لسرقة بيانات المرضى من Medyc، وهي منصة تبيعها QBUSoft للعيادات والمكاتب الطبية. يأتي اختراق بيانات Medyc في بولندا وانكشاف أرقام PESEL بعد حادثة أكبر بكثير في أغسطس، ويُظهران معًا مقدار المخاطر التي تقع على عاتق الموردين وراء برمجيات العيادات، وليس على المرضى الذين تُحفظ سجلاتهم لديهم.

التفاصيل أدناه مستمدة من تقرير Help Net Security. تم اقتطاع بعض أجزاء الملخص الأصلي، لذا يلتزم هذا المقال بما تم تأكيده.

ما الذي سُرق من Medyc

Medyc هي منصة تستخدمها المكاتب والعيادات الطبية لإدارة تسجيل المرضى والسجلات والوصفات الطبية. وفقًا للتقرير، سرق القراصنة بيانات المرضى من المزود من خلال استغلال ثغرة حقن SQL.

يشير التقرير إلى أن المعلومات المسروقة تتضمن تفاصيل الاتصال وأرقام PESEL، وهي أرقام الهوية الوطنية المستخدمة في بولندا. لم يكن النطاق الكامل لسرقة Medyc، بما في ذلك عدد المرضى المتأثرين، متاحًا في المقتطف المقدم، لذا لن نخمّن رقمًا.

تكتسب أرقام PESEL أهمية لأنها معرّف طويل الأمد. على عكس كلمة المرور، لا يمكن للشخص تغييرها بسهولة. عندما تُدمج مع الاسم ومعلومات الاتصال، يمكن استخدامها لجعل محاولات انتحال الهوية تبدو أكثر إقناعًا.

كيف مهّد اختراق MyDr الطريق

لم تحدث حادثة Medyc بمعزل عن غيرها. في أغسطس، سرق المهاجمون بيانات ما يقرب من 19 مليون شخص من MyDr، وهي شركة مقرها وارسو تُستخدم برمجياتها في حوالي 12,000 منشأة رعاية صحية. احتوت قاعدة البيانات المسربة هناك على أرقام PESEL أيضًا.

هذا الحجم هو الجزء المهم. مورد واحد يخدم آلاف المنشآت يحتفظ بسجلات نسبة كبيرة من سكان بلد ما في مكان واحد. عندما يُخترق ذلك المورد، تتأثر كل عيادة تعتمد عليه في آن واحد، وغالبًا لا يكون لدى المرضى أي فكرة عن البرمجيات التي يستخدمها مكتب طبيبهم.

تضيف قضية Medyc نقطة بيانات ثانية. مزودان مختلفان، اختراقان، وكلاهما يتضمن نفس النوع من المعرّفات الحساسة. يشير هذا النمط إلى أن المهاجمين يرون مزودي البرمجيات الطبية أهدافًا فعّالة، حيث يمكن لاختراق ناجح واحد أن يُنتج سجلات من العديد من العيادات.

لماذا يستمر حقن SQL في إصابة موردي الرعاية الصحية

حقن SQL هو أحد أقدم ثغرات الويب وأكثرها فهمًا. يحدث عندما يمرر تطبيق ما مدخلات يقدمها المستخدم إلى استعلام قاعدة بيانات دون الفصل الصحيح بين البيانات والأوامر. يمكن للمهاجم بعد ذلك صياغة مدخلات تغيّر الاستعلام وتجعل قاعدة البيانات تُرجع معلومات لا ينبغي لها.

الإصلاح معروف جيدًا: الاستعلامات المُعاملة، والتحقق من صحة المدخلات، وحسابات قاعدة بيانات بأقل صلاحيات، والاختبار المنتظم. ومع ذلك تستمر الثغرة في الظهور، خاصة في البرمجيات التي نمت على مدى سنوات عديدة أو التي تتعامل مع العديد من التكاملات. غالبًا ما تنطبق هذه الصفة على منصات الرعاية الصحية، لأنها تعالج نماذج التسجيل والوصفات الطبية والبحث في السجلات من خلال مكونات مواجهة للويب.

تظهر نفس فئة الثغرات خارج المجال الطبي أيضًا. تُظهر تغطيتنا لـمهاجمين يستغلون ثغرة حقن SQL يوم صفر غير مُرقّعة في GeoServer كيف يمكن استخدام نوع واحد من الثغرات ضد منصات مختلفة تمامًا. الدرس ثابت: عندما يتحدث تطبيق مواجه للإنترنت إلى قاعدة بيانات، فإن الاستعلامات غير الآمنة تشكل خطرًا جسيمًا.

ماذا يعني هذا بالنسبة لك

إذا كنت مريضًا في بولندا، فمن المحتمل أنك لا تستطيع معرفة ما إذا كانت عيادتك تستخدم Medyc أو MyDr أو نظامًا آخر. هذه هي المشكلة الجوهرية. بياناتك موجودة لدى طرف ثالث لم تختره، وعاداتك الأمنية الخاصة ليس لها تأثير يُذكر على كيفية كتابة ذلك الطرف الثالث لشفرته.

يشفّر VPN حركة المرور بين جهازك وخادم. وهو لا يحمي قاعدة بيانات يخزنها مورد ويصل إليها مهاجم من خلال ثغرة في تطبيق المورد نفسه. وينطبق الشيء ذاته على تشفير الجهاز وكلمات المرور القوية: فهي مفيدة، لكنها لا توقف اختراقًا من جانب المورد.

ما يمكنك فعله هو تقليل الضرر إذا أُسيء استخدام بياناتك:

  • تعامل مع المكالمات أو الرسائل النصية أو رسائل البريد الإلكتروني غير المتوقعة التي تذكر صحتك أو وصفاتك الطبية أو رقم PESEL بارتياب، حتى لو بدا أنها تعرف تفاصيل شخصية.
  • لا تشارك رقم PESEL أو معلوماتك الطبية عبر اتصال غير مطلوب. اتصل بالعيادة عبر رقم تبحث عنه بنفسك.
  • راقب الإشعارات الرسمية من عيادتك أو الجهات التنظيمية حول ما إذا كانت بياناتك قد تأثرت.
  • استخدم كلمات مرور قوية وفريدة ومصادقة ثنائية على البريد الإلكتروني والحسابات المالية، لأنها أهداف شائعة بعد تسريبات بيانات الهوية.
  • تحقق من سجلاتك المالية والمتعلقة بالائتمان بحثًا عن أي نشاط لا تتعرف عليه.

النقاط الرئيسية

يُظهر اختراق بيانات Medyc في بولندا وانكشاف أرقام PESEL، الذي جاء بعد تسريب MyDr الذي أثر على ما يقرب من 19 مليون شخص، أن موردي البرمجيات الصحية المركّزين يمثلون نقاط فشل واحدة. الأدوات الشخصية مثل VPN تستحق الاستخدام للتصفح الخاص، لكنها لا تستطيع إصلاح ثغرة داخل قاعدة بيانات مورد. تقع المسؤولية عن ذلك على عاتق المزودين، الذين يحتاجون إلى إصلاح مشكلات أساسية مثل حقن SQL، وعلى عاتق الجهات التنظيمية التي تشرف عليهم.

بالنسبة للقراء، الخطوة العملية هي اليقظة حول انتحال الهوية والتصيد الذي يستخدم معرّفات مسربة. لمعرفة كيف يُستغل نفس نوع الثغرة في مكان آخر، اقرأ تقريرنا عن ثغرة حقن SQL يوم صفر في GeoServer.