ポーランドの医療ソフトウェアプロバイダーが数週間のうちに2社目が被害を受けた。攻撃者はSQLインジェクションの脆弱性を利用して、QBUSoftが医療事務所やクリニックに販売するプラットフォーム「Medyc」から患者データを窃取した。ポーランドにおけるMedycデータ侵害のPESEL漏洩は、8月に発生したはるかに大規模なインシデントに続くものであり、両者を合わせると、クリニックのソフトウェアを支えるベンダーにどれほどのリスクが存在するかが浮き彫りになる。リスクを負っているのは、記録を保有されている患者ではない。
以下の詳細はHelp Net Securityの報道によるものである。元の要約の一部は切り捨てられているため、この記事は確認された内容のみに留める。
Medycから何が窃取されたか
Medycは、医療事務所やクリニックが患者の受付、記録、処方箋を管理するために使用するプラットフォームである。報道によると、ハッカーはSQLインジェクションの脆弱性を悪用してプロバイダーから患者データを窃取した。
報道は、窃取された情報に連絡先の詳細と、ポーランドで使用される国民識別番号であるPESEL番号が含まれていることを示している。何人の患者が影響を受けたかを含むMedyc窃取の全容は、提供された抜粋では入手できなかったため、数字を推測することはしない。
PESEL番号が重要である理由は、それが長期間有効な識別子だからである。パスワードとは異なり、人は簡単に変更することができない。これが氏名や連絡先情報と組み合わされると、なりすましの試みをより説得力のあるものに見せるために使用される可能性がある。
MyDr侵害がどのように舞台を整えたか
Medycのインシデントは単独で発生したものではない。8月、攻撃者はMyDrから約1,900万人分のデータを窃取した。MyDrはワルシャワに拠点を置く企業で、そのソフトウェアは約12,000の医療施設で使用されている。そこから漏洩したデータベースにもPESEL番号が含まれていた。
重要なのはその規模である。数千の施設にサービスを提供する単一のベンダーが、一国の人口の大部分の記録を一箇所に保持している。そのベンダーが侵害されると、それに依存するすべてのクリニックが一度に影響を受け、患者は自分の医師の事務所がどのソフトウェアを使用しているかを知らないことが多い。
Medycの事例は2つ目のデータポイントを加える。2つの異なるベンダー、2つの侵害、そしてどちらも同じ種類の機密識別子が関与している。このパターンは、攻撃者が医療ソフトウェアプロバイダーを効率的なターゲットと見なしていることを示唆している。一度の侵入に成功すれば、多くのクリニックから記録を入手できるからである。
なぜSQLインジェクションが医療ベンダーを襲い続けるのか
SQLインジェクションは、最も古く、最もよく理解されているWeb脆弱性の一つである。これは、アプリケーションがユーザー提供の入力を、データとコマンドを適切に分離せずにデータベースクエリに渡すときに発生する。攻撃者はその後、クエリを変更し、データベースが返すべきでない情報を返させる入力を巧妙に作成することができる。
修正方法はよく知られている。パラメータ化クエリ、入力検証、最小権限のデータベースアカウント、定期的なテストである。それでもこの欠陥は現れ続けており、特に長年にわたって成長したソフトウェアや多くの統合を処理するソフトウェアにおいて顕著である。医療プラットフォームはしばしばこの説明に当てはまる。なぜなら、受付フォーム、処方箋、記録検索をWebに面したコンポーネントを通じて処理するからである。
同じ種類の脆弱性は医療の外でも広く見られる。未パッチのGeoServer SQLインジェクションゼロデイを悪用する攻撃者に関する我々の報道は、ある種類の欠陥がまったく異なるプラットフォームに対してどのように使用されうるかを示している。教訓は一貫している。インターネットに面したアプリケーションがデータベースと通信するとき、安全でないクエリは深刻なリスクである。
これがあなたにとって何を意味するか
もしあなたがポーランドの患者であれば、あなたのクリニックがMedyc、MyDr、その他のシステムのどれを使用しているかを判断することはおそらくできない。これが核心的な問題である。あなたのデータは、あなたが選んでいない第三者によって保持されており、あなた自身のセキュリティ習慣は、その第三者がどのようにコードを書くかにほとんど影響を与えない。
VPNはあなたのデバイスとサーバー間のトラフィックを暗号化する。ベンダーが保存し、攻撃者がベンダー自身のアプリケーションの欠陥を通じて到達するデータベースを保護するものではない。デバイスの暗号化や強力なパスワードについても同じことが言える。それらは有用だが、ベンダー側の侵害を止めるものではない。
あなたにできることは、あなたの詳細が悪用された場合の被害を減らすことである。
- あなたの健康、処方箋、PESELに言及する予期しない電話、テキストメッセージ、メールは、たとえ個人的な詳細を知っているように見えても、疑ってかかること。
- 一方的な連絡手段でPESELや医療情報を共有しないこと。自分で調べた番号でクリニックに連絡すること。
- あなたのデータが関与したかどうかについて、クリニックや規制当局からの公式通知に注意すること。
- メールと金融アカウントには強力で固有のパスワードと二要素認証を使用すること。これらは本人識別データの漏洩後に一般的なターゲットとなるからである。
- あなたが認識していない活動がないか、金融および信用関連の記録を確認すること。
主なポイント
約1,900万人に影響を与えたMyDr漏洩に続いて発生した、ポーランドにおけるMedycデータ侵害のPESEL漏洩は、集中化された健康ソフトウェアベンダーが単一障害点であることを示している。VPNのような個人向けツールはプライベートブラウジングに使用する価値があるが、ベンダーのデータベース内部の欠陥を修正することはできない。その責任は、SQLインジェクションのような基本的な問題を修正する必要があるプロバイダーと、それらを監督する規制当局にある。
読者にとっての実践的なステップは、漏洩した識別子を利用したなりすましやフィッシングに対する警戒である。同じ種類の欠陥が他の場所でどのように悪用されるかを知るには、GeoServer SQLインジェクションゼロデイに関する我々のレポートをお読みいただきたい。




