Ένας δεύτερος πολωνικός πάροχος ιατρικού λογισμικού έχει χτυπηθεί μέσα σε λίγες εβδομάδες. Επιτιθέμενοι χρησιμοποίησαν ένα ελάττωμα SQL injection για να κλέψουν δεδομένα ασθενών από τη Medyc, μια πλατφόρμα που πουλά η QBUSoft σε ιατρεία και κλινικές. Η διαρροή δεδομένων της Medyc στην Πολωνία και η έκθεση PESEL ακολουθεί ένα πολύ μεγαλύτερο περιστατικό τον Αύγουστο, και μαζί δείχνουν πόσος κίνδυνος εντοπίζεται στους προμηθευτές πίσω από το λογισμικό κλινικών, όχι στους ασθενείς των οποίων τα αρχεία κρατούν.
Οι παρακάτω λεπτομέρειες προέρχονται από ρεπορτάζ του Help Net Security. Κάποια μέρη της αρχικής σύνοψης ήταν κολοβωμένα, οπότε αυτό το άρθρο περιορίζεται σε ό,τι έχει επιβεβαιωθεί.
Τι Κλάπηκε από τη Medyc
Η Medyc είναι μια πλατφόρμα που χρησιμοποιούν ιατρεία και κλινικές για τη διαχείριση εγγραφής ασθενών, αρχείων και συνταγών. Σύμφωνα με το ρεπορτάζ, χάκερ έκλεψαν δεδομένα ασθενών από τον πάροχο εκμεταλλευόμενοι ένα ελάττωμα SQL injection.
Το ρεπορτάζ υποδεικνύει ότι οι κλεμμένες πληροφορίες περιλαμβάνουν στοιχεία επικοινωνίας και αριθμούς PESEL, τους εθνικούς αριθμούς ταυτοποίησης που χρησιμοποιούνται στην Πολωνία. Η πλήρης έκταση της κλοπής της Medyc, συμπεριλαμβανομένου του πόσοι ασθενείς επηρεάζονται, δεν ήταν διαθέσιμη στο απόσπασμα που παρασχέθηκε, οπότε δεν θα μαντέψουμε έναν αριθμό.
Οι αριθμοί PESEL έχουν σημασία επειδή είναι ένα αναγνωριστικό μακράς διάρκειας. Σε αντίθεση με έναν κωδικό πρόσβασης, ένα άτομο δεν μπορεί εύκολα να τον αλλάξει. Όταν συνδυάζεται με ένα όνομα και στοιχεία επικοινωνίας, μπορεί να χρησιμοποιηθεί για να κάνουν οι απόπειρες πλαστοπροσωπίας να φαίνονται πιο πειστικές.
Πώς η Παραβίαση της MyDr Προετοίμασε το Έδαφος
Το περιστατικό της Medyc δεν συνέβη μεμονωμένα. Τον Αύγουστο, επιτιθέμενοι έκλεψαν δεδομένα σχεδόν 19 εκατομμυρίων ανθρώπων από τη MyDr, μια εταιρεία με έδρα τη Βαρσοβία της οποίας το λογισμικό χρησιμοποιείται από περίπου 12.000 εγκαταστάσεις υγείας. Η διαρρεύσασα βάση δεδομένων εκεί περιείχε επίσης αριθμούς PESEL.
Αυτή η κλίμακα είναι το σημαντικό κομμάτι. Ένας μόνο προμηθευτής που εξυπηρετεί χιλιάδες εγκαταστάσεις κρατά τα αρχεία ενός μεγάλου ποσοστού του πληθυσμού μιας χώρας σε ένα μέρος. Όταν αυτός ο προμηθευτής παραβιάζεται, κάθε κλινική που βασίζεται σε αυτόν επηρεάζεται ταυτόχρονα, και οι ασθενείς συχνά δεν έχουν ιδέα ποιο λογισμικό χρησιμοποιεί το ιατρείο του γιατρού τους.
Η περίπτωση της Medyc προσθέτει ένα δεύτερο σημείο δεδομένων. Δύο διαφορετικοί προμηθευτές, δύο παραβιάσεις, και beide περιλαμβάνουν τον ίδιο τύπο ευαίσθητων αναγνωριστικών. Αυτό το μοτίβο υποδηλώνει ότι οι επιτιθέμενοι βλέπουν τους παρόχους ιατρικού λογισμικού ως αποδοτικούς στόχους, καθώς μια επιτυχημένη εισβολή μπορεί να αποφέρει αρχεία από πολλές κλινικές.
Γιατί το SQL Injection Συνεχίζει να Χτυπά τους Προμηθευτές Υγείας
Το SQL injection είναι ένα από τα παλαιότερα και πιο καλά κατανοητά ελαττώματα ιστού. Συμβαίνει όταν μια εφαρμογή περνά δεδομένα εισόδου από τον χρήστη σε ένα ερώτημα βάσης δεδομένων χωρίς να διαχωρίζει σωστά τα δεδομένα από τις εντολές. Ένας επιτιθέμενος μπορεί τότε να δημιουργήσει είσοδο που αλλάζει το ερώτημα και κάνει τη βάση δεδομένων να επιστρέψει πληροφορίες που δεν θα έπρεπε.
Η διόρθωση είναι γνωστή: παραμετροποιημένα ερωτήματα, επικύρωση εισόδου, λογαριασμοί βάσης δεδομένων με ελάχιστα προνόμια και τακτικές δοκιμές. Ωστόσο, το ελάττωμα συνεχίζει να εμφανίζεται, ειδικά σε λογισμικό που έχει αναπτυχθεί επί πολλά χρόνια ή που χειρίζεται πολλές ενσωματώσεις. Οι πλατφόρμες υγείας συχνά ταιριάζουν σε αυτήν την περιγραφή, καθώς επεξεργάζονται φόρμες εγγραφής, συνταγές και αναζητήσεις αρχείων μέσω διαδικτυακών στοιχείων.
Η ίδια κατηγορία ελαττώματος εμφανίζεται πολύ έξω από την ιατρική. Η κάλυψή μας για επιτιθέμενους που εκμεταλλεύονται ένα μη διορθωμένο GeoServer SQL injection zero-day δείχνει πώς ένας τύπος ελαττώματος μπορεί να χρησιμοποιηθεί εναντίον πολύ διαφορετικών πλατφορμών. Το δίδαγμα είναι σταθερό: όταν μια διαδικτυακή εφαρμογή μιλά σε μια βάση δεδομένων, τα μη ασφαλή ερωτήματα αποτελούν σοβαρό κίνδυνο.
Τι Σημαίνει Αυτό Για Εσάς
Εάν είστε ασθενής στην Πολωνία, πιθανώς δεν μπορείτε να πείτε εάν η κλινική σας χρησιμοποιεί Medyc, MyDr ή άλλο σύστημα. Αυτό είναι το βασικό πρόβλημα. Τα δεδομένα σας βρίσκονται σε έναν τρίτο που δεν επιλέξατε, και οι δικές σας συνήθειες ασφαλείας έχουν μικρή επιρροή στον τρόπο που αυτός ο τρίτος γράφει τον κώδικά του.
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και ενός διακομιστή. Δεν προστατεύει μια βάση δεδομένων που αποθηκεύει ένας προμηθευτής και στην οποία φτάνει ένας επιτιθέμενος μέσω ενός ελαττώματος στην ίδια την εφαρμογή του προμηθευτή. Το ίδιο ισχύει για την κρυπτογράφηση συσκευής και τους ισχυρούς κωδικούς πρόσβασης: είναι χρήσιμα, αλλά δεν σταματούν μια παραβίαση από την πλευρά του προμηθευτή.
Αυτό που μπορείτε να κάνετε είναι να μειώσετε τη ζημιά εάν τα στοιχεία σας χρησιμοποιηθούν κακώς:
- Αντιμετωπίστε με καχυποψία απροσδόκητες κλήσεις, μηνύματα ή email που αναφέρουν την υγεία, τις συνταγές ή το PESEL σας, ακόμα κι αν φαίνεται να γνωρίζουν προσωπικές λεπτομέρειες.
- Μην μοιράζεστε το PESEL ή τις ιατρικές σας πληροφορίες μέσω ανεπιθύμητης επικοινωνίας. Επικοινωνήστε με την κλινική μέσω ενός αριθμού που αναζητάτε μόνοι σας.
- Προσέξτε για επίσημες ειδοποιήσεις από την κλινική σας ή τις ρυθμιστικές αρχές σχετικά με το εάν τα δεδομένα σας εμπλέκονταν.
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας δύο παραγόντων στο email και τους οικονομικούς λογαριασμούς, καθώς αυτοί είναι συνήθεις στόχοι μετά από διαρροές δεδομένων ταυτότητας.
- Ελέγξτε τα οικονομικά και πιστωτικά σας αρχεία για δραστηριότητα που δεν αναγνωρίζετε.
Βασικά Συμπεράσματα
Η διαρροή δεδομένων της Medyc στην Πολωνία και η έκθεση PESEL, που έρχεται μετά τη διαρροή της MyDr που επηρέασε σχεδόν 19 εκατομμύρια ανθρώπους, δείχνει ότι οι συγκεντρωμένοι προμηθευτές λογισμικού υγείας αποτελούν σημεία μοναδικής αποτυχίας. Προσωπικά εργαλεία όπως ένα VPN αξίζει να χρησιμοποιούνται για ιδιωτική περιήγηση, αλλά δεν μπορούν να διορθώσουν ένα ελάττωμα μέσα στη βάση δεδομένων ενός προμηθευτή. Η ευθύνη για αυτό ανήκει στους παρόχους, που πρέπει να διορθώσουν βασικά ζητήματα όπως το SQL injection, και στις ρυθμιστικές αρχές που τους εποπτεύουν.
Για τους αναγνώστες, το πρακτικό βήμα είναι η επαγρύπνηση γύρω από την πλαστοπροσωπία και το phishing που χρησιμοποιεί διαρρεύσαντα αναγνωριστικά. Για να δείτε πώς ο ίδιος τύπος ελαττώματος εκμεταλλεύεται αλλού, διαβάστε την αναφορά μας για το GeoServer SQL injection zero-day.



 περιγράφει μια στροφή μακριά από την παλιά εστίαση αποκλειστικά στα ανώτατα στελέχη, και η νέα αναφορά ενισχύει ότι οι επιτιθέμενοι δίνουν προσοχή στους ανθρώπους που βρίσκονται στη μέση των καθημερινών επιχειρηματικών λειτουργιών.
Η AI φαίνεται να κάνει αυτή τη στόχευση φθηνότερη και ταχύτερη. Η Zscaler περιγράφει επιτιθέμενους με υποβοήθηση AI, και ενώ η σύνοψη δεν περιγράφει κάθε τεχνική, η γενική κατεύθυνση είναι σαφής: καλύτερα προσαρμοσμένα μηνύματα και ταχύτερες επιχειρήσεις σημαίνουν λιγότερη προσπάθεια ανά θύμα.
## Τι προστατεύει και τι δεν προστατεύει ένα VPN
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και μπορεί να μειώσει την έκθεση σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αυτό είναι πολύτιμο, αλλά αντιμετωπίζει ένα διαφορετικό πρόβλημα από αυτό που περιγράφεται σε αυτή την αναφορά.
Αν ένας επιτιθέμενος σας πείσει να αποδεχθείτε ένα αίτημα Teams ή να ξεκινήσετε μια συνεδρία Quick Assist, η σύνδεση είναι μία που επιλέξατε να ανοίξετε. Η κρυπτογραφημένη κίνηση δεν βοηθά όταν το άτομο στην άλλη άκρη είναι η απειλή. Ένα VPN επίσης δεν σας εμποδίζει να παραδώσετε διαπιστευτήρια, να εγκρίνετε ένα αίτημα απομακρυσμένου ελέγχου ή να εκτελέσετε ένα αρχείο που σας είπαν να ανοίξετε.
Με άλλα λόγια, ένα VPN είναι ένα επίπεδο προστασίας της ιδιωτικότητας, όχι άμυνα κατά της κοινωνικής μηχανικής μέσα σε νόμιμες πλατφόρμες. Θεωρήστε το ως συμπλήρωμα καλών συνηθειών λογαριασμού και συσκευής, όχι ως υποκατάστατό τους.
## Τι σημαίνει αυτό για εσάς
Αν εργάζεστε απομακρυσμένα, ειδικά σε ρόλο με εξουσία έγκρισης ή ευρεία πρόσβαση σε αρχεία, ταιριάζετε στο προφίλ που περιγράφει η αναφορά. Το πρακτικό συμπέρασμα είναι να επιβραδύνετε τη στιγμή που κάποιος σας ζητά να παραχωρήσετε πρόσβαση.
- Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα Teams από άγνωστους ή εξωτερικούς λογαριασμούς, ακόμη κι αν αναφέρουν IT ή έναν γνωστό συνάδελφο.
- Μην ξεκινάτε ποτέ μια συνεδρία Quick Assist εκτός αν εσείς αρχίσατε το αίτημα υποστήριξης μέσω καναλιού που επαληθεύσατε μόνοι σας.
- Επιβεβαιώστε ασυνήθιστα αιτήματα επικοινωνώντας με το άτομο μέσω ξεχωριστής, γνωστής μεθόδου.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε επαγγελματικούς και προσωπικούς λογαριασμούς.
- Αναφέρετε ύποπτες επαφές στην ομάδα IT ή ασφάλειάς σας γρήγορα, ακόμη κι αν δεν είστε σίγουροι.
## Βασικά συμπεράσματα
Τα ευρήματα της Zscaler δείχνουν ότι το ransomware με υποβοήθηση AI που στοχεύει απομακρυσμένους εργαζόμενους αφορά λιγότερο εξωτικές εκμεταλλεύσεις και περισσότερο το να πειστεί το σωστό άτομο να ανοίξει την πόρτα. Μια μέση πληρωμή 431.995 $ και ένα ποσοστό 62% θυμάτων επιπέδου manager κάνουν το κίνητρο προφανές.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε πώς χειρίζεστε τα αιτήματα απομακρυσμένης πρόσβασης και την υγιεινή των διαπιστευτηρίων: ελέγξτε ποια εργαλεία μπορούν να ελέγξουν τη συσκευή σας, ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και συμφωνήστε σε μια συνήθεια επαλήθευσης με την ομάδα σας. Για περισσότερο πλαίσιο σχετικά με το ποιοι πλήττονται και γιατί, διαβάστε την προηγούμενη κάλυψή μας για [συμμορίες ransomware που στοχεύουν μεσαία στελέχη](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
