Ένας δεύτερος πολωνικός πάροχος ιατρικού λογισμικού έχει χτυπηθεί μέσα σε λίγες εβδομάδες. Επιτιθέμενοι χρησιμοποίησαν ένα ελάττωμα SQL injection για να κλέψουν δεδομένα ασθενών από τη Medyc, μια πλατφόρμα που πουλά η QBUSoft σε ιατρεία και κλινικές. Η διαρροή δεδομένων της Medyc στην Πολωνία και η έκθεση PESEL ακολουθεί ένα πολύ μεγαλύτερο περιστατικό τον Αύγουστο, και μαζί δείχνουν πόσος κίνδυνος εντοπίζεται στους προμηθευτές πίσω από το λογισμικό κλινικών, όχι στους ασθενείς των οποίων τα αρχεία κρατούν.

Οι παρακάτω λεπτομέρειες προέρχονται από ρεπορτάζ του Help Net Security. Κάποια μέρη της αρχικής σύνοψης ήταν κολοβωμένα, οπότε αυτό το άρθρο περιορίζεται σε ό,τι έχει επιβεβαιωθεί.

Τι Κλάπηκε από τη Medyc

Η Medyc είναι μια πλατφόρμα που χρησιμοποιούν ιατρεία και κλινικές για τη διαχείριση εγγραφής ασθενών, αρχείων και συνταγών. Σύμφωνα με το ρεπορτάζ, χάκερ έκλεψαν δεδομένα ασθενών από τον πάροχο εκμεταλλευόμενοι ένα ελάττωμα SQL injection.

Το ρεπορτάζ υποδεικνύει ότι οι κλεμμένες πληροφορίες περιλαμβάνουν στοιχεία επικοινωνίας και αριθμούς PESEL, τους εθνικούς αριθμούς ταυτοποίησης που χρησιμοποιούνται στην Πολωνία. Η πλήρης έκταση της κλοπής της Medyc, συμπεριλαμβανομένου του πόσοι ασθενείς επηρεάζονται, δεν ήταν διαθέσιμη στο απόσπασμα που παρασχέθηκε, οπότε δεν θα μαντέψουμε έναν αριθμό.

Οι αριθμοί PESEL έχουν σημασία επειδή είναι ένα αναγνωριστικό μακράς διάρκειας. Σε αντίθεση με έναν κωδικό πρόσβασης, ένα άτομο δεν μπορεί εύκολα να τον αλλάξει. Όταν συνδυάζεται με ένα όνομα και στοιχεία επικοινωνίας, μπορεί να χρησιμοποιηθεί για να κάνουν οι απόπειρες πλαστοπροσωπίας να φαίνονται πιο πειστικές.

Πώς η Παραβίαση της MyDr Προετοίμασε το Έδαφος

Το περιστατικό της Medyc δεν συνέβη μεμονωμένα. Τον Αύγουστο, επιτιθέμενοι έκλεψαν δεδομένα σχεδόν 19 εκατομμυρίων ανθρώπων από τη MyDr, μια εταιρεία με έδρα τη Βαρσοβία της οποίας το λογισμικό χρησιμοποιείται από περίπου 12.000 εγκαταστάσεις υγείας. Η διαρρεύσασα βάση δεδομένων εκεί περιείχε επίσης αριθμούς PESEL.

Αυτή η κλίμακα είναι το σημαντικό κομμάτι. Ένας μόνο προμηθευτής που εξυπηρετεί χιλιάδες εγκαταστάσεις κρατά τα αρχεία ενός μεγάλου ποσοστού του πληθυσμού μιας χώρας σε ένα μέρος. Όταν αυτός ο προμηθευτής παραβιάζεται, κάθε κλινική που βασίζεται σε αυτόν επηρεάζεται ταυτόχρονα, και οι ασθενείς συχνά δεν έχουν ιδέα ποιο λογισμικό χρησιμοποιεί το ιατρείο του γιατρού τους.

Η περίπτωση της Medyc προσθέτει ένα δεύτερο σημείο δεδομένων. Δύο διαφορετικοί προμηθευτές, δύο παραβιάσεις, και beide περιλαμβάνουν τον ίδιο τύπο ευαίσθητων αναγνωριστικών. Αυτό το μοτίβο υποδηλώνει ότι οι επιτιθέμενοι βλέπουν τους παρόχους ιατρικού λογισμικού ως αποδοτικούς στόχους, καθώς μια επιτυχημένη εισβολή μπορεί να αποφέρει αρχεία από πολλές κλινικές.

Γιατί το SQL Injection Συνεχίζει να Χτυπά τους Προμηθευτές Υγείας

Το SQL injection είναι ένα από τα παλαιότερα και πιο καλά κατανοητά ελαττώματα ιστού. Συμβαίνει όταν μια εφαρμογή περνά δεδομένα εισόδου από τον χρήστη σε ένα ερώτημα βάσης δεδομένων χωρίς να διαχωρίζει σωστά τα δεδομένα από τις εντολές. Ένας επιτιθέμενος μπορεί τότε να δημιουργήσει είσοδο που αλλάζει το ερώτημα και κάνει τη βάση δεδομένων να επιστρέψει πληροφορίες που δεν θα έπρεπε.

Η διόρθωση είναι γνωστή: παραμετροποιημένα ερωτήματα, επικύρωση εισόδου, λογαριασμοί βάσης δεδομένων με ελάχιστα προνόμια και τακτικές δοκιμές. Ωστόσο, το ελάττωμα συνεχίζει να εμφανίζεται, ειδικά σε λογισμικό που έχει αναπτυχθεί επί πολλά χρόνια ή που χειρίζεται πολλές ενσωματώσεις. Οι πλατφόρμες υγείας συχνά ταιριάζουν σε αυτήν την περιγραφή, καθώς επεξεργάζονται φόρμες εγγραφής, συνταγές και αναζητήσεις αρχείων μέσω διαδικτυακών στοιχείων.

Η ίδια κατηγορία ελαττώματος εμφανίζεται πολύ έξω από την ιατρική. Η κάλυψή μας για επιτιθέμενους που εκμεταλλεύονται ένα μη διορθωμένο GeoServer SQL injection zero-day δείχνει πώς ένας τύπος ελαττώματος μπορεί να χρησιμοποιηθεί εναντίον πολύ διαφορετικών πλατφορμών. Το δίδαγμα είναι σταθερό: όταν μια διαδικτυακή εφαρμογή μιλά σε μια βάση δεδομένων, τα μη ασφαλή ερωτήματα αποτελούν σοβαρό κίνδυνο.

Τι Σημαίνει Αυτό Για Εσάς

Εάν είστε ασθενής στην Πολωνία, πιθανώς δεν μπορείτε να πείτε εάν η κλινική σας χρησιμοποιεί Medyc, MyDr ή άλλο σύστημα. Αυτό είναι το βασικό πρόβλημα. Τα δεδομένα σας βρίσκονται σε έναν τρίτο που δεν επιλέξατε, και οι δικές σας συνήθειες ασφαλείας έχουν μικρή επιρροή στον τρόπο που αυτός ο τρίτος γράφει τον κώδικά του.

Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και ενός διακομιστή. Δεν προστατεύει μια βάση δεδομένων που αποθηκεύει ένας προμηθευτής και στην οποία φτάνει ένας επιτιθέμενος μέσω ενός ελαττώματος στην ίδια την εφαρμογή του προμηθευτή. Το ίδιο ισχύει για την κρυπτογράφηση συσκευής και τους ισχυρούς κωδικούς πρόσβασης: είναι χρήσιμα, αλλά δεν σταματούν μια παραβίαση από την πλευρά του προμηθευτή.

Αυτό που μπορείτε να κάνετε είναι να μειώσετε τη ζημιά εάν τα στοιχεία σας χρησιμοποιηθούν κακώς:

  • Αντιμετωπίστε με καχυποψία απροσδόκητες κλήσεις, μηνύματα ή email που αναφέρουν την υγεία, τις συνταγές ή το PESEL σας, ακόμα κι αν φαίνεται να γνωρίζουν προσωπικές λεπτομέρειες.
  • Μην μοιράζεστε το PESEL ή τις ιατρικές σας πληροφορίες μέσω ανεπιθύμητης επικοινωνίας. Επικοινωνήστε με την κλινική μέσω ενός αριθμού που αναζητάτε μόνοι σας.
  • Προσέξτε για επίσημες ειδοποιήσεις από την κλινική σας ή τις ρυθμιστικές αρχές σχετικά με το εάν τα δεδομένα σας εμπλέκονταν.
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας δύο παραγόντων στο email και τους οικονομικούς λογαριασμούς, καθώς αυτοί είναι συνήθεις στόχοι μετά από διαρροές δεδομένων ταυτότητας.
  • Ελέγξτε τα οικονομικά και πιστωτικά σας αρχεία για δραστηριότητα που δεν αναγνωρίζετε.

Βασικά Συμπεράσματα

Η διαρροή δεδομένων της Medyc στην Πολωνία και η έκθεση PESEL, που έρχεται μετά τη διαρροή της MyDr που επηρέασε σχεδόν 19 εκατομμύρια ανθρώπους, δείχνει ότι οι συγκεντρωμένοι προμηθευτές λογισμικού υγείας αποτελούν σημεία μοναδικής αποτυχίας. Προσωπικά εργαλεία όπως ένα VPN αξίζει να χρησιμοποιούνται για ιδιωτική περιήγηση, αλλά δεν μπορούν να διορθώσουν ένα ελάττωμα μέσα στη βάση δεδομένων ενός προμηθευτή. Η ευθύνη για αυτό ανήκει στους παρόχους, που πρέπει να διορθώσουν βασικά ζητήματα όπως το SQL injection, και στις ρυθμιστικές αρχές που τους εποπτεύουν.

Για τους αναγνώστες, το πρακτικό βήμα είναι η επαγρύπνηση γύρω από την πλαστοπροσωπία και το phishing που χρησιμοποιεί διαρρεύσαντα αναγνωριστικά. Για να δείτε πώς ο ίδιος τύπος ελαττώματος εκμεταλλεύεται αλλού, διαβάστε την αναφορά μας για το GeoServer SQL injection zero-day.