Druhý polský poskytovatel lékařského softwaru byl zasažen během několika týdnů. Útočníci využili zranitelnost SQL injekce ke krádeži pacientských dat z Medyc, platformy, kterou QBUSoft prodává lékařským ordinacím a klinikám. Únik dat Medyc v Polsku s odhalením PESEL následuje po mnohem větším incidentu v srpnu a společně ukazují, jak velké riziko spočívá u prodejců stojících za softwarem pro kliniky, nikoli u pacientů, jejichž záznamy uchovávají.

Níže uvedené podrobnosti pocházejí z reportáže Help Net Security. Některé části původního shrnutí byly zkráceny, proto se tento příspěvek drží toho, co bylo potvrzeno.

Co bylo z Medyc ukradeno

Medyc je platforma, kterou lékařské ordinace a kliniky používají ke správě registrace pacientů, záznamů a receptů. Podle zprávy hackeři ukradli pacientská data od poskytovatele zneužitím zranitelnosti SQL injekce.

Zpráva uvádí, že ukradené informace zahrnují kontaktní údaje a čísla PESEL, což jsou národní identifikační čísla používaná v Polsku. Plný rozsah krádeže z Medyc, včetně počtu postižených pacientů, nebyl v poskytnutém výňatku k dispozici, takže nebudeme odhadovat žádné číslo.

Čísla PESEL jsou důležitá, protože jde o dlouhodobý identifikátor. Na rozdíl od hesla jej člověk nemůže snadno změnit. Když je zkombinováno se jménem a kontaktními údaji, může být použito k tomu, aby pokusy o vydávání se za někoho jiného vypadaly přesvědčivěji.

Jak únik MyDr připravil půdu

Incident Medyc se neodehrál izolovaně. V srpnu útočníci ukradli data o téměř 19 milionech lidí z MyDr, varšavské společnosti, jejíž software používá přibližně 12 000 zdravotnických zařízení. Uniklá databáze tam rovněž obsahovala čísla PESEL.

Právě toto měřítko je důležité. Jediný prodejce obsluhující tisíce zařízení uchovává záznamy velké části populace země na jednom místě. Když je tento prodejce kompromitován, každá klinika, která se na něj spoléhá, je zasažena najednou, a pacienti často netuší, jaký software jejich ordinace používá.

Případ Medyc přidává druhý datový bod. Dva různí prodejci, dva úniky a oba zahrnují stejný druh citlivých identifikátorů. Tento vzorec naznačuje, že útočníci považují poskytovatele lékařského softwaru za efektivní cíle, protože jeden úspěšný průnik může přinést záznamy z mnoha klinik.

Proč SQL injekce stále zasahuje zdravotnické prodejce

SQL injekce je jednou z nejstarších a nejlépe pochopených webových zranitelností. Nastává, když aplikace předává uživatelem zadaný vstup do databázového dotazu, aniž by řádně oddělila data od příkazů. Útočník pak může vytvořit vstup, který změní dotaz a přiměje databázi vrátit informace, které by vrátit neměla.

Oprava je dobře známá: parametrizované dotazy, validace vstupu, databázové účty s nejnižšími oprávněními a pravidelné testování. Přesto se tato chyba stále objevuje, zejména v softwaru, který se vyvíjel mnoho let nebo který zpracovává mnoho integrací. Zdravotnické platformy tomuto popisu často odpovídají, protože zpracovávají registrační formuláře, recepty a vyhledávání záznamů prostřednictvím webových komponent.

Stejná třída zranitelností se objevuje i mimo medicínu. Naše pokrytí útočníků zneužívajících nezáplatovanou zero-day SQL injekci v GeoServeru ukazuje, jak lze jeden typ chyby použít proti velmi odlišným platformám. Poučení je konzistentní: když aplikace přístupná z internetu komunikuje s databází, nebezpečné dotazy představují vážné riziko.

Co to znamená pro vás

Pokud jste pacientem v Polsku, pravděpodobně nemůžete zjistit, zda vaše klinika používá Medyc, MyDr nebo jiný systém. To je jádro problému. Vaše data spočívají u třetí strany, kterou jste si nevybrali, a vaše vlastní bezpečnostní návyky mají jen malý vliv na to, jak tato třetí strana píše svůj kód.

VPN šifruje provoz mezi vaším zařízením a serverem. Nechrání databázi, kterou prodejce uchovává a ke které se útočník dostane prostřednictvím chyby v aplikaci samotného prodejce. Totéž platí pro šifrování zařízení a silná hesla: jsou užitečná, ale nezastaví únik na straně prodejce.

Co můžete udělat, je snížit škody, pokud jsou vaše údaje zneužity:

  • Považujte neočekávané hovory, zprávy nebo e-maily, které zmiňují vaše zdraví, recepty nebo PESEL, za podezřelé, i když se zdá, že znají osobní údaje.
  • Nesdílejte své číslo PESEL ani lékařské informace při nevyžádaném kontaktu. Kontaktujte kliniku prostřednictvím čísla, které si sami vyhledáte.
  • Sledujte oficiální oznámení od vaší kliniky nebo regulačních orgánů o tom, zda byla vaše data zahrnuta.
  • Používejte silná, jedinečná hesla a dvoufaktorové ověřování u e-mailových a finančních účtů, protože ty jsou po únicích identifikačních dat častými cíli.
  • Kontrolujte své finanční a úvěrové záznamy, zda neobsahují aktivity, které nepoznáváte.

Klíčové poznatky

Únik dat Medyc v Polsku s odhalením PESEL, přicházející po úniku MyDr postihujícím téměř 19 milionů lidí, ukazuje, že koncentrovaní prodejci zdravotnického softwaru jsou jedinými body selhání. Osobní nástroje jako VPN stojí za to používat pro soukromé prohlížení, ale nedokážou opravit chybu uvnitř databáze prodejce. Odpovědnost za to nesou poskytovatelé, kteří musí opravit základní problémy, jako je SQL injekce, a regulační orgány, které je dohlížejí.

Pro čtenáře je praktickým krokem ostražitost vůči vydávání se za někoho jiného a phishingu, který využívá uniklé identifikátory. Chcete-li vidět, jak je stejný typ chyby zneužíván jinde, přečtěte si naši zprávu o zero-day SQL injekci v GeoServeru.