Penyedia perangkat lunak medis Polandia kedua telah terkena serangan dalam hitungan minggu. Penyerang menggunakan celah SQL injection untuk mencuri data pasien dari Medyc, platform yang dijual oleh QBUSoft kepada kantor medis dan klinik. Pelanggaran data Medyc di Polandia yang mengungkap PESEL menyusul insiden yang jauh lebih besar pada bulan Agustus, dan bersama-sama keduanya menunjukkan betapa besar risiko yang terletak pada vendor di balik perangkat lunak klinik, bukan pada pasien yang catatannya mereka simpan.

Detail di bawah ini berasal dari pemberitaan Help Net Security. Beberapa bagian dari ringkasan asli terpotong, jadi artikel ini hanya membahas apa yang telah dikonfirmasi.

Apa yang Dicuri dari Medyc

Medyc adalah platform yang digunakan kantor medis dan klinik untuk mengelola pendaftaran pasien, catatan, dan resep. Menurut laporan tersebut, peretas mencuri data pasien dari penyedia tersebut dengan mengeksploitasi kerentanan SQL injection.

Laporan tersebut menunjukkan bahwa informasi yang dicuri mencakup detail kontak dan nomor PESEL, nomor identifikasi nasional yang digunakan di Polandia. Cakupan penuh pencurian Medyc, termasuk berapa banyak pasien yang terdampak, tidak tersedia dalam kutipan yang diberikan, jadi kami tidak akan menebak angka.

Nomor PESEL itu penting karena merupakan pengidentifikasi yang bertahan lama. Berbeda dengan kata sandi, seseorang tidak dapat dengan mudah mengubahnya. Ketika digabungkan dengan nama dan informasi kontak, nomor ini dapat digunakan untuk membuat upaya peniruan identitas tampak lebih meyakinkan.

Bagaimana Pelanggaran MyDr Menjadi Latar Belakang

Insiden Medyc tidak terjadi secara terisolasi. Pada bulan Agustus, penyerang mencuri data hampir 19 juta orang dari MyDr, perusahaan yang berbasis di Warsawa yang perangkat lunaknya digunakan oleh sekitar 12.000 fasilitas layanan kesehatan. Basis data yang bocor di sana juga berisi nomor PESEL.

Skala itulah bagian yang penting. Satu vendor yang melayani ribuan fasilitas menyimpan catatan sebagian besar populasi suatu negara di satu tempat. Ketika vendor tersebut dikompromikan, setiap klinik yang mengandalkannya terdampak sekaligus, dan pasien sering kali tidak tahu perangkat lunak apa yang digunakan kantor dokter mereka.

Kasus Medyc menambah titik data kedua. Dua vendor berbeda, dua pelanggaran, dan keduanya melibatkan jenis pengidentifikasi sensitif yang sama. Pola tersebut menunjukkan bahwa penyerang melihat penyedia perangkat lunak medis sebagai target yang efisien, karena satu intrusi yang berhasil dapat menghasilkan catatan dari banyak klinik.

Mengapa SQL Injection Terus Menyerang Vendor Layanan Kesehatan

SQL injection adalah salah satu kerentanan web tertua dan paling dipahami. Ini terjadi ketika aplikasi meneruskan input yang diberikan pengguna ke dalam kueri basis data tanpa memisahkan data dari perintah dengan benar. Penyerang kemudian dapat menyusun input yang mengubah kueri dan membuat basis data mengembalikan informasi yang seharusnya tidak boleh.

Perbaikannya sudah dikenal luas: kueri berparameter, validasi input, akun basis data dengan hak istimewa terbatas, dan pengujian rutin. Namun celah ini terus muncul, terutama pada perangkat lunak yang telah berkembang selama bertahun-tahun atau yang menangani banyak integrasi. Platform layanan kesehatan sering cocok dengan deskripsi itu, karena mereka memproses formulir pendaftaran, resep, dan pencarian catatan melalui komponen yang menghadap web.

Kelas kerentanan yang sama juga muncul jauh di luar dunia medis. Liputan kami tentang penyerang yang mengeksploitasi zero-day SQL injection GeoServer yang belum ditambal menunjukkan bagaimana satu jenis celah dapat digunakan terhadap platform yang sangat berbeda. Pelajarannya konsisten: ketika aplikasi yang menghadap internet berkomunikasi dengan basis data, kueri yang tidak aman merupakan risiko serius.

Apa Artinya Bagi Anda

Jika Anda seorang pasien di Polandia, Anda kemungkinan tidak dapat mengetahui apakah klinik Anda menggunakan Medyc, MyDr, atau sistem lain. Itulah masalah intinya. Data Anda berada pada pihak ketiga yang tidak Anda pilih, dan kebiasaan keamanan Anda sendiri hanya sedikit berpengaruh terhadap bagaimana pihak ketiga tersebut menulis kodenya.

VPN mengenkripsi lalu lintas antara perangkat Anda dan server. VPN tidak melindungi basis data yang disimpan vendor dan yang dicapai penyerang melalui celah dalam aplikasi vendor itu sendiri. Hal yang sama berlaku untuk enkripsi perangkat dan kata sandi yang kuat: keduanya berguna, tetapi tidak menghentikan pelanggaran dari sisi vendor.

Yang dapat Anda lakukan adalah mengurangi kerusakan jika detail Anda disalahgunakan:

  • Perlakukan panggilan, pesan teks, atau email tak terduga yang menyebut kesehatan, resep, atau PESEL Anda dengan curiga, bahkan jika mereka tampak mengetahui detail pribadi.
  • Jangan bagikan PESEL atau informasi medis Anda melalui kontak yang tidak diminta. Hubungi klinik melalui nomor yang Anda cari sendiri.
  • Perhatikan pemberitahuan resmi dari klinik atau regulator Anda tentang apakah data Anda terlibat.
  • Gunakan kata sandi yang kuat dan unik serta autentikasi dua faktor pada email dan akun keuangan, karena keduanya merupakan target umum setelah kebocoran data identitas.
  • Periksa catatan keuangan dan kredit Anda untuk aktivitas yang tidak Anda kenali.

Poin-Poin Penting

Pelanggaran data Medyc di Polandia yang mengungkap PESEL, yang muncul setelah kebocoran MyDr yang memengaruhi hampir 19 juta orang, menunjukkan bahwa vendor perangkat lunak kesehatan yang terkonsentrasi merupakan titik kegagalan tunggal. Alat pribadi seperti VPN layak digunakan untuk penjelajahan privat, tetapi tidak dapat memperbaiki celah di dalam basis data vendor. Tanggung jawab atas hal itu berada pada penyedia, yang perlu memperbaiki masalah dasar seperti SQL injection, dan pada regulator yang mengawasi mereka.

Bagi pembaca, langkah praktisnya adalah kewaspadaan terhadap peniruan identitas dan phishing yang menggunakan pengidentifikasi yang bocor. Untuk melihat bagaimana jenis celah yang sama dieksploitasi di tempat lain, baca laporan kami tentang zero-day SQL injection GeoServer.