Drugi poljski pružatelj medicinskog softvera pogođen je u roku od nekoliko tjedana. Napadači su iskoristili ranjivost SQL injekcije kako bi ukrali podatke pacijenata iz Medyca, platforme koju QBUSoft prodaje medicinskim ordinacijama i klinikama. Slučaj curenja podataka iz Medyca u Poljskoj koji uključuje izloženost PESEL brojeva slijedi nakon mnogo većeg incidenta u kolovozu, a zajedno pokazuju koliko rizika leži na dobavljačima koji stoje iza softvera za klinike, a ne na pacijentima čije podatke čuvaju.
Detalji u nastavku dolaze iz izvještavanja Help Net Securityja. Neki dijelovi originalnog sažetka bili su skraćeni, pa se ovaj tekst drži onoga što je potvrđeno.
Što je ukradeno iz Medyca
Medyc je platforma koju medicinske ordinacije i klinike koriste za upravljanje registracijom pacijenata, evidencijom i receptima. Prema izvješću, hakeri su ukrali podatke pacijenata od pružatelja usluga iskorištavanjem ranjivosti SQL injekcije.
Izvješće navodi da ukradeni podaci uključuju kontaktne podatke i PESEL brojeve, nacionalne identifikacijske brojeve koji se koriste u Poljskoj. Potpuni opseg krađe iz Medyca, uključujući broj pogođenih pacijenata, nije bio dostupan u priloženom izvatku, pa nećemo nagađati o brojci.
PESEL brojevi su važni jer su dugotrajni identifikator. Za razliku od lozinke, osoba ga ne može lako promijeniti. Kada se kombinira s imenom i kontaktnim podacima, može se iskoristiti da pokušaji lažnog predstavljanja izgledaju uvjerljivije.
Kako je provala u MyDr pripremila teren
Incident s Medycom nije se dogodio izolirano. U kolovozu su napadači ukrali podatke o gotovo 19 milijuna ljudi iz MyDra, tvrtke sa sjedištem u Varšavi čiji softver koristi oko 12.000 zdravstvenih ustanova. I tamo je procurila baza podataka sadržavala PESEL brojeve.
Upravo je taj razmjer ključan. Jedan dobavljač koji opslužuje tisuće ustanova drži evidenciju velikog dijela stanovništva neke zemlje na jednom mjestu. Kada taj dobavljač bude kompromitiran, svaka klinika koja se na njega oslanja pogođena je istovremeno, a pacijenti često nemaju pojma koji softver koristi ordinacija njihova liječnika.
Slučaj Medyca dodaje drugu točku podataka. Dva različita dobavljača, dvije provale, a obje uključuju istu vrstu osjetljivih identifikatora. Taj obrazac sugerira da napadači vide pružatelje medicinskog softvera kao učinkovite mete, budući da jedan uspješan upad može donijeti podatke iz mnogih klinika.
Zašto SQL injekcija stalno pogađa zdravstvene dobavljače
SQL injekcija jedna je od najstarijih i najbolje razumljenih web ranjivosti. Nastaje kada aplikacija prosljeđuje korisnički unos u upit baze podataka bez pravilnog razdvajanja podataka od naredbi. Napadač tada može osmisliti unos koji mijenja upit i prisiljava bazu podataka da vrati informacije koje ne bi smjela.
Rješenje je dobro poznato: parametrizirani upiti, validacija unosa, računi baze podataka s najmanjim privilegijama i redovito testiranje. Ipak, taj se nedostatak stalno pojavljuje, osobito u softveru koji se razvijao godinama ili koji obrađuje mnoge integracije. Zdravstvene platforme često odgovaraju tom opisu jer obrađuju obrasce za registraciju, recepte i pretraživanje evidencije putem web-sučelja.
Ista klasa ranjivosti pojavljuje se i izvan medicine. Naše izvješće o napadačima koji iskorištavaju nezakrpanu GeoServer SQL injekciju nultog dana pokazuje kako se jedna vrsta nedostatka može iskoristiti protiv vrlo različitih platformi. Pouka je dosljedna: kada aplikacija izložena internetu komunicira s bazom podataka, nesigurni upiti predstavljaju ozbiljan rizik.
Što to znači za vas
Ako ste pacijent u Poljskoj, vjerojatno ne možete znati koristi li vaša klinika Medyc, MyDr ili neki drugi sustav. To je ključni problem. Vaši podaci nalaze se kod treće strane koju niste odabrali, a vaše vlastite sigurnosne navike imaju mali utjecaj na to kako ta treća strana piše svoj kod.
VPN šifrira promet između vašeg uređaja i poslužitelja. Ne štiti bazu podataka koju dobavljač čuva i do koje napadač dolazi kroz nedostatak u vlastitoj aplikaciji dobavljača. Isto vrijedi i za šifriranje uređaja i jake lozinke: korisni su, ali ne zaustavljaju provalu na strani dobavljača.
Ono što možete učiniti jest smanjiti štetu ako se vaši podaci zloupotrijebe:
- S nepovjerenjem tretirajte neočekivane pozive, poruke ili e-poruke koje spominju vaše zdravlje, recepte ili PESEL, čak i ako se čini da poznaju osobne podatke.
- Ne dijelite svoj PESEL ili medicinske podatke tijekom neželjenog kontakta. Kontaktirajte kliniku putem broja koji sami pronađete.
- Pazite na službene obavijesti svoje klinike ili regulatora o tome je li vaše podatke bio uključen.
- Koristite jake, jedinstvene lozinke i dvofaktorsku autentifikaciju na e-pošti i financijskim računima, jer su oni česte mete nakon curenja identifikacijskih podataka.
- Provjerite svoje financijske i kreditne zapise za aktivnosti koje ne prepoznajete.
Ključne poante
Curenje podataka iz Medyca u Poljskoj koje uključuje izloženost PESEL brojeva, nakon curenja iz MyDra koje je pogodilo gotovo 19 milijuna ljudi, pokazuje da su koncentrirani dobavljači zdravstvenog softvera pojedinačne točke otkaza. Osobni alati poput VPN-a vrijedi koristiti za privatno pregledavanje, ali ne mogu popraviti nedostatak unutar baze podataka dobavljača. Odgovornost za to leži na pružateljima usluga, koji moraju riješiti osnovne probleme poput SQL injekcije, i na regulatorima koji ih nadziru.
Za čitatelje, praktičan korak je oprez oko lažnog predstavljanja i phishinga koji koristi procurile identifikatore. Da biste vidjeli kako se ista vrsta nedostatka iskorištava drugdje, pročitajte naše izvješće o GeoServer SQL injekciji nultog dana.




