Een tweede Poolse leverancier van medische software is binnen enkele weken getroffen. Aanvallers gebruikten een SQL-injectieleemte om patiëntgegevens te stelen van Medyc, een platform dat QBUSoft verkoopt aan medische praktijken en klinieken. De Medyc-datalek in Polen met PESEL-blootstelling volgt op een veel groter incident in augustus, en samen tonen ze hoeveel risico bij de leveranciers achter klinieksoftware ligt, niet bij de patiënten wier gegevens zij beheren.

De onderstaande details komen uit berichtgeving van Help Net Security. Sommige delen van de oorspronkelijke samenvatting waren afgekapt, dus dit bericht houdt zich aan wat bevestigd is.

Wat er van Medyc is gestolen

Medyc is een platform dat medische praktijken en klinieken gebruiken om patiëntregistratie, dossiers en recepten te beheren. Volgens het rapport stalen hackers patiëntgegevens van de leverancier door misbruik te maken van een SQL-injectieleemte.

De berichtgeving geeft aan dat de gestolen informatie contactgegevens en PESEL-nummers bevat, de nationale identificatienummers die in Polen worden gebruikt. De volledige omvang van de Medyc-diefstal, inclusief hoeveel patiënten getroffen zijn, was niet beschikbaar in het verstrekte uittreksel, dus we gaan geen getal gokken.

PESEL-nummers zijn belangrijk omdat het een langdurige identificator is. Anders dan een wachtwoord kan iemand er niet gemakkelijk een veranderen. Wanneer het wordt gecombineerd met een naam en contactgegevens, kan het worden gebruikt om imitatiepogingen overtuigender te laten lijken.

Hoe de MyDr-datalek de weg vrijmaakte

Het Medyc-incident gebeurde niet op zichzelf. In augustus stalen aanvallers gegevens van bijna 19 miljoen mensen van MyDr, een bedrijf uit Warschau waarvan de software door ongeveer 12.000 zorginstellingen wordt gebruikt. De gelekt database daar bevatte ook PESEL-nummers.

Die schaal is het belangrijkste deel. Een enkele leverancier die duizenden instellingen bedient, beheert de dossiers van een groot deel van de bevolking van een land op één plek. Wanneer die leverancier wordt gecompromitteerd, wordt elke kliniek die erop vertrouwt tegelijk getroffen, en patiënten hebben vaak geen idee welke software de praktijk van hun arts gebruikt.

De Medyc-zaak voegt een tweede gegevenspunt toe. Twee verschillende leveranciers, twee datalekken, en beide betreffen hetzelfde soort gevoelige identificatoren. Dat patroon suggereert dat aanvallers leveranciers van medische software als efficiënte doelwitten zien, aangezien één succesvolle inbraak dossiers van vele klinieken kan opleveren.

Waarom SQL-injectie steeds weer zorgleveranciers treft

SQL-injectie is een van de oudste en best begrepen webkwetsbaarheden. Het gebeurt wanneer een applicatie door de gebruiker aangeleverde invoer doorgeeft aan een databasequery zonder gegevens goed van commando's te scheiden. Een aanvaller kan dan invoer maken die de query verandert en de database informatie laat teruggeven die het niet zou moeten.

De oplossing is welbekend: geparameteriseerde queries, invoervalidatie, databaseaccounts met minimale privileges en regelmatig testen. Toch blijft de fout opduiken, vooral in software die over vele jaren is gegroeid of die veel integraties verwerkt. Zorgplatforms voldoen vaak aan die beschrijving, omdat ze registratieformulieren, recepten en dossieropzoekingen verwerken via webgerichte componenten.

Dezelfde kwetsbaarheidsklasse duikt ook ver buiten de geneeskunde op. Onze berichtgeving over aanvallers die een ongepatchte GeoServer SQL-injectie zero-day misbruiken toont hoe één type fout tegen zeer verschillende platforms kan worden gebruikt. De les is consistent: wanneer een internetgerichte applicatie met een database praat, zijn onveilige queries een ernstig risico.

Wat dit voor jou betekent

Als je een patiënt in Polen bent, kun je waarschijnlijk niet zeggen of je kliniek Medyc, MyDr of een ander systeem gebruikt. Dat is het kernprobleem. Je gegevens bevinden zich bij een derde partij die je niet hebt gekozen, en je eigen beveiligingsgewoonten hebben weinig invloed op hoe die derde partij zijn code schrijft.

Een VPN versleutelt verkeer tussen je apparaat en een server. Het beschermt geen database die een leverancier opslaat en die een aanvaller bereikt via een fout in de eigen applicatie van de leverancier. Hetzelfde geldt voor apparaatversleuteling en sterke wachtwoorden: ze zijn nuttig, maar ze stoppen geen datalek aan de kant van de leverancier.

Wat je kunt doen, is de schade beperken als je gegevens worden misbruikt:

  • Behandel onverwachte telefoontjes, sms'jes of e-mails die je gezondheid, recepten of PESEL noemen met wantrouwen, zelfs als ze persoonlijke details lijken te kennen.
  • Deel je PESEL of medische informatie niet bij ongevraagd contact. Neem contact op met de kliniek via een nummer dat je zelf opzoekt.
  • Let op officiële kennisgevingen van je kliniek of toezichthouders over of je gegevens betrokken waren.
  • Gebruik sterke, unieke wachtwoorden en tweefactorauthenticatie voor e-mail- en financiële accounts, aangezien die na identiteitsdatalekken vaak doelwit zijn.
  • Controleer je financiële en kredietgerelateerde gegevens op activiteit die je niet herkent.

Belangrijkste punten

De Medyc-datalek in Polen met PESEL-blootstelling, komend na de MyDr-lek die bijna 19 miljoen mensen trof, toont dat geconcentreerde gezondheidssoftwareleveranciers single points of failure zijn. Persoonlijke tools zoals een VPN zijn de moeite waard voor privé browsen, maar ze kunnen een fout in de database van een leverancier niet oplossen. De verantwoordelijkheid daarvoor ligt bij leveranciers, die basisproblemen zoals SQL-injectie moeten oplossen, en bij toezichthouders die hen controleren.

Voor lezers is de praktische stap waakzaamheid rond imitatie en phishing die gelekte identificatoren gebruikt. Lees ons rapport over de GeoServer SQL-injectie zero-day om te zien hoe hetzelfde type fout elders wordt misbruikt.