En anden polsk leverandør af medicinsk software er blevet ramt inden for få uger. Angribere brugte en SQL-injektionssårbarhed til at stjæle patientdata fra Medyc, en platform solgt af QBUSoft til lægepraksisser og klinikker. Medyc-databruddet i Polen med PESEL-eksponering følger efter en meget større hændelse i august, og tilsammen viser de, hvor stor en risiko der ligger hos leverandørerne bag kliniksoftware, ikke hos de patienter, hvis journaler de opbevarer.

Detaljerne nedenfor kommer fra rapportering af Help Net Security. Dele af det oprindelige resumé var afkortet, så dette indlæg holder sig til det, der er bekræftet.

Hvad blev stjålet fra Medyc

Medyc er en platform, som lægepraksisser og klinikker bruger til at håndtere patientregistrering, journaler og recepter. Ifølge rapporten stjal hackere patientdata fra leverandøren ved at udnytte en SQL-injektionssårbarhed.

Rapporteringen indikerer, at de stjålne oplysninger omfatter kontaktoplysninger og PESEL-numre, de nationale identifikationsnumre, der bruges i Polen. Det fulde omfang af Medyc-tyveriet, herunder hvor mange patienter der er berørt, var ikke tilgængeligt i det uddrag, der blev leveret, så vi vil ikke gætte på et tal.

PESEL-numre er vigtige, fordi de er en langlivet identifikator. I modsætning til en adgangskode kan en person ikke nemt ændre et. Når det kombineres med et navn og kontaktoplysninger, kan det bruges til at få efterligningsforsøg til at virke mere overbevisende.

Hvordan MyDr-bruddet banede vejen

Medyc-hændelsen skete ikke isoleret. I august stjal angribere data om næsten 19 millioner mennesker fra MyDr, en Warszawa-baseret virksomhed, hvis software bruges af omkring 12.000 sundhedsfaciliteter. Den lækkede database der indeholdt også PESEL-numre.

Den skala er den vigtige del. En enkelt leverandør, der betjener tusindvis af faciliteter, opbevarer journalerne for en stor del af et lands befolkning på ét sted. Når den leverandør kompromitteres, påvirkes hver klinik, der er afhængig af den, på én gang, og patienter har ofte ingen idé om, hvilken software deres lægepraksis bruger.

Medyc-sagen tilføjer et andet datapunkt. To forskellige leverandører, to brud, og begge involverer den samme slags følsomme identifikatorer. Det mønster tyder på, at angribere ser leverandører af medicinsk software som effektive mål, da et enkelt vellykket indbrud kan give journaler fra mange klinikker.

Hvorfor SQL-injektion fortsat rammer sundhedsleverandører

SQL-injektion er en af de ældste og bedst forståede websårbarheder. Det sker, når en applikation sender brugerleveret input ind i en databaseforespørgsel uden korrekt at adskille data fra kommandoer. En angriber kan derefter konstruere input, der ændrer forespørgslen og får databasen til at returnere oplysninger, den ikke burde.

Løsningen er velkendt: parameteriserede forespørgsler, inputvalidering, databasekonti med mindste rettigheder og regelmæssig testning. Alligevel dukker fejlen fortsat op, især i software, der er vokset gennem mange år, eller som håndterer mange integrationer. Sundhedsplatforme passer ofte på den beskrivelse, da de behandler registreringsformularer, recepter og journalsøgninger gennem webvendte komponenter.

Den samme sårbarhedsklasse dukker op langt uden for medicin. Vores dækning af angribere, der udnytter en upatchet GeoServer SQL-injektion zero-day viser, hvordan én type fejl kan bruges mod meget forskellige platforme. Lektionen er konsistent: når en internetvendt applikation taler med en database, er usikre forespørgsler en alvorlig risiko.

Hvad dette betyder for dig

Hvis du er patient i Polen, kan du sandsynligvis ikke se, om din klinik bruger Medyc, MyDr eller et andet system. Det er kerneproblemet. Dine data ligger hos en tredjepart, som du ikke har valgt, og dine egne sikkerhedsvaner har ringe indflydelse på, hvordan den tredjepart skriver sin kode.

En VPN krypterer trafik mellem din enhed og en server. Den beskytter ikke en database, som en leverandør opbevarer, og som en angriber når gennem en fejl i leverandørens egen applikation. Det samme gælder enhedskryptering og stærke adgangskoder: de er nyttige, men de stopper ikke et brud på leverandørens side.

Det, du kan gøre, er at reducere skaden, hvis dine oplysninger misbruges:

  • Behandl uventede opkald, SMS'er eller e-mails, der nævner dit helbred, recepter eller PESEL, med mistanke, selv om de ser ud til at kende personlige oplysninger.
  • Del ikke dit PESEL eller dine medicinske oplysninger ved uopfordret kontakt. Kontakt klinikken via et nummer, du selv slår op.
  • Hold øje med officielle meddelelser fra din klinik eller tilsynsmyndigheder om, hvorvidt dine data var involveret.
  • Brug stærke, unikke adgangskoder og to-faktor-godkendelse på e-mail- og finansielle konti, da de er almindelige mål efter lækager af identitetsdata.
  • Tjek dine finansielle og kreditrelaterede oplysninger for aktivitet, du ikke genkender.

Vigtige pointer

Medyc-databruddet i Polen med PESEL-eksponering, der kommer efter MyDr-lækagen, som ramte næsten 19 millioner mennesker, viser, at koncentrerede sundhedssoftwareleverandører er enkeltstående fejlpunkter. Personlige værktøjer som en VPN er værd at bruge til privat browsing, men de kan ikke rette en fejl inde i en leverandørs database. Ansvaret for det ligger hos leverandørerne, som skal rette grundlæggende problemer som SQL-injektion, og hos de tilsynsmyndigheder, der fører tilsyn med dem.

For læsere er det praktiske skridt årvågenhed omkring efterligning og phishing, der bruger lækkede identifikatorer. For at se, hvordan den samme fejltype udnyttes andre steder, læs vores rapport om GeoServer SQL-injektion zero-day.