Toinen puolalainen lääketieteellisen ohjelmiston tarjoaja on joutunut hyökkäyksen kohteeksi viikkojen sisällä. Hyökkääjät käyttivät SQL-injektiohaavoittuvuutta varastaakseen potilastietoja Medycistä, QBUSoftin lääkäriasemille ja klinikoille myymästä alustasta. Medycin tietomurto Puolassa ja PESEL-tietojen paljastuminen seuraa paljon suurempaa elokuista tapahtumaa, ja yhdessä ne osoittavat, kuinka suuri riski on klinikkaohjelmistojen taustalla olevilla toimittajilla, ei potilailla, joiden tietoja ne hallussaan pitävät.
Alla olevat tiedot tulevat Help Net Securityn raportoinnista. Osa alkuperäisen yhteenvedon osista oli katkaistu, joten tässä artikkelissa pysytään siinä, mikä on vahvistettu.
Mitä Medycistä varastettiin
Medyc on alusta, jota lääkäriasemat ja klinikat käyttävät potilaiden rekisteröinnin, potilastietojen ja reseptien hallintaan. Raportin mukaan hakkerit varastivat potilastietoja palveluntarjoajalta hyödyntämällä SQL-injektiohaavoittuvuutta.
Raportointi osoittaa, että varastetut tiedot sisältävät yhteystietoja ja PESEL-numeroita, Puolassa käytettäviä kansallisia henkilötunnuksia. Medycin varkauden täysi laajuus, mukaan lukien se, kuinka monta potilasta on vaarantunut, ei ollut saatavilla annetussa otteessa, joten emme arvaa lukua.
PESEL-numerot ovat merkityksellisiä, koska ne ovat pitkäikäinen tunniste. Toisin kuin salasana, henkilö ei voi helposti vaihtaa sitä. Kun se yhdistetään nimeen ja yhteystietoihin, sitä voidaan käyttää tekemään henkilöimisyrityksistä vakuuttavamman näköisiä.
Miten MyDr-tietomurto loi pohjan
Medycin tapaus ei tapahtunut eristyksissä. Elokuussa hyökkääjät varastivat tietoja lähes 19 miljoonalta ihmiseltä MyDr:stä, Varsovassa toimivasta yrityksestä, jonka ohjelmistoa käyttää noin 12 000 terveydenhuoltolaitosta. Vuodettu tietokanta sisälsi myös PESEL-numeroita.
Tuo mittakaava on tärkein osa. Yksi toimittaja, joka palvelee tuhansia laitoksia, pitää hallussaan suuren osan maan väestön tiedoista yhdessä paikassa. Kun tuo toimittaja vaarantuu, jokainen klinikka, joka luottaa siihen, kärsii kerralla, eivätkä potilaat useinkaan tiedä, mitä ohjelmistoa heidän lääkäriasemansa käyttää.
Medycin tapaus lisää toisen tietopisteen. Kaksi eri toimittajaa, kaksi tietomurtoa, ja molemmat liittyvät samantyyppisiin arkaluontoisiin tunnisteisiin. Tämä kaava viittaa siihen, että hyökkääjät näkevät lääketieteellisten ohjelmistojen tarjoajat tehokkaina kohteina, koska yksi onnistunut tunkeutuminen voi tuottaa tietoja monilta klinikoilta.
Miksi SQL-injektio osuu jatkuvasti terveydenhuollon toimittajiin
SQL-injektio on yksi vanhimmista ja parhaiten ymmärretyistä verkkohaavoittuvuuksista. Se tapahtuu, kun sovellus välittää käyttäjän antaman syötteen tietokantakyselyyn erottamatta kunnolla dataa komennoista. Hyökkääjä voi tällöin muotoilla syötteen, joka muuttaa kyselyä ja saa tietokannan palauttamaan tietoja, joita sen ei pitäisi palauttaa.
Korjaus on hyvin tunnettu: parametroidut kyselyt, syötteen validointi, vähimmän oikeuden tietokantatilit ja säännöllinen testaus. Silti virhe esiintyy jatkuvasti, erityisesti ohjelmistoissa, jotka ovat kasvaneet vuosien varrella tai jotka käsittelevät monia integraatioita. Terveydenhuoltoalustat sopivat usein tähän kuvaukseen, koska ne käsittelevät rekisteröintilomakkeita, reseptejä ja tietohakuja verkkopohjaisten komponenttien kautta.
Sama haavoittuvuusluokka esiintyy myös lääketieteen ulkopuolella. Raporttimme hyökkääjistä, jotka hyödyntävät paikkaamatonta GeoServer SQL-injektio-nollapäivähaavoittuvuutta, osoittaa, miten yhden tyyppistä virhettä voidaan käyttää hyvin erilaisia alustoja vastaan. Opetus on johdonmukainen: kun internetiin yhteydessä oleva sovellus kommunikoi tietokannan kanssa, turvattomat kyselyt ovat vakava riski.
Mitä tämä tarkoittaa sinulle
Jos olet potilas Puolassa, et todennäköisesti voi tietää, käyttääkö klinikkasi Medyciä, MyDr:tä vai jotakin muuta järjestelmää. Tämä on ydinongelma. Tietosi ovat kolmannen osapuolen hallussa, jota et valinnut, eikä omilla turvatottumuksillasi ole juurikaan vaikutusta siihen, miten tuo kolmas osapuoli kirjoittaa koodinsa.
VPN salaa liikenteen laitteesi ja palvelimen välillä. Se ei suojaa tietokantaa, jota toimittaja tallentaa ja johon hyökkääjä pääsee käsiksi toimittajan oman sovelluksen virheen kautta. Sama pätee laitteen salaukseen ja vahvoihin salasanoihin: ne ovat hyödyllisiä, mutta ne eivät estä toimittajan puoleista tietomurtoa.
Se, mitä voit tehdä, on vahinkojen vähentäminen, jos tietojasi käytetään väärin:
- Suhtaudu epäluuloisesti odottamattomiin puheluihin, tekstiviesteihin tai sähköposteihin, jotka mainitsevat terveytesi, reseptisi tai PESEL-tunnuksesi, vaikka ne vaikuttaisivat tietävän henkilökohtaisia tietoja.
- Älä jaa PESEL-tunnustasi tai lääketieteellisiä tietojasi pyytämättömän yhteydenoton yhteydessä. Ota yhteyttä klinikkaan itse etsimäsi numeron kautta.
- Seuraa virallisia ilmoituksia klinikaltaasi tai viranomaisilta siitä, olivatko tietosi mukana.
- Käytä vahvoja, yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista sähköposti- ja rahoitustileilläsi, koska ne ovat yleisiä kohteita henkilötietovuotojen jälkeen.
- Tarkista taloudelliset ja luottotietoihisi liittyvät tietosi tunnistamattoman toiminnan varalta.
Keskeiset johtopäätökset
Medycin tietomurto Puolassa ja PESEL-tietojen paljastuminen, joka tuli MyDr-vuodon jälkeen, joka vaikutti lähes 19 miljoonaan ihmiseen, osoittaa, että keskittyneet terveydenhuollon ohjelmistotoimittajat ovat yksittäisiä vikapisteitä. Henkilökohtaiset työkalut, kuten VPN, ovat hyödyllisiä yksityiseen selaamiseen, mutta ne eivät voi korjata toimittajan tietokannan sisäistä virhettä. Vastuu siitä on palveluntarjoajilla, joiden on korjattava perusongelmat kuten SQL-injektio, ja viranomaisilla, jotka valvovat heitä.
Lukijoille käytännön askel on valppaus henkilöimisen ja tietojenkalastelun suhteen, joka käyttää vuodettuja tunnisteita. Nähdäksesi, miten samaa virhetyyppiä hyödynnetään muualla, lue raporttimme GeoServer SQL-injektio-nollapäivähaavoittuvuudesta.




