En andre polsk leverandør av medisinsk programvare er blitt rammet i løpet av noen uker. Angripere brukte en SQL-injeksjonssårbarhet for å stjele pasientdata fra Medyc, en plattform solgt av QBUSoft til legekontorer og klinikker. Medyc-datalekkasjen i Polen med eksponering av PESEL følger etter en mye større hendelse i august, og sammen viser de hvor mye risiko som ligger hos leverandørene bak klinikkprogramvare, ikke hos pasientene hvis journaler de oppbevarer.
Detaljene nedenfor kommer fra reportasje av Help Net Security. Deler av det opprinnelige sammendraget var avkortet, så dette innlegget holder seg til det som er bekreftet.
Hva ble stjålet fra Medyc
Medyc er en plattform som legekontorer og klinikker bruker for å håndtere pasientregistrering, journaler og resepter. Ifølge rapporten stjal hackere pasientdata fra leverandøren ved å utnytte en SQL-injeksjonssårbarhet.
Reportasjen indikerer at den stjålne informasjonen inkluderer kontaktinformasjon og PESEL-numre, de nasjonale identifikasjonsnumrene som brukes i Polen. Det fulle omfanget av Medyc-tyveriet, inkludert hvor mange pasienter som er berørt, var ikke tilgjengelig i utdraget som ble gitt, så vi kommer ikke til å gjette på et tall.
PESEL-numre er viktige fordi de er en langvarig identifikator. I motsetning til et passord kan en person ikke enkelt endre det. Når det kombineres med et navn og kontaktinformasjon, kan det brukes til å gjøre identitetsetterligningsforsøk mer overbevisende.
Hvordan MyDr-bruddet la grunnlaget
Medyc-hendelsen skjedde ikke isolert. I august stjal angripere data om nesten 19 millioner mennesker fra MyDr, et Warszawa-basert selskap hvis programvare brukes av omtrent 12 000 helseinstitusjoner. Den lekke databasen der inneholdt også PESEL-numre.
Den skalaen er den viktige delen. En enkelt leverandør som betjener tusenvis av institusjoner, oppbevarer journalene til en stor andel av et lands befolkning på ett sted. Når den leverandøren kompromitteres, rammes hver klinikk som er avhengig av den, samtidig, og pasienter har ofte ingen anelse om hvilken programvare legekontoret deres bruker.
Medyc-saken legger til et andre datapunkt. To forskjellige leverandører, to brudd, og begge involverer samme type sensitive identifikatorer. Det mønsteret antyder at angripere ser leverandører av medisinsk programvare som effektive mål, siden ett vellykket inntrenging kan gi journaler fra mange klinikker.
Hvorfor SQL-injeksjon fortsetter å ramme helseleverandører
SQL-injeksjon er en av de eldste og best forståtte nettsårbarhetene. Det skjer når en applikasjon sender brukerlevert input inn i en databasespørring uten å skille data fra kommandoer på riktig måte. En angriper kan da lage input som endrer spørringen og får databasen til å returnere informasjon den ikke burde.
Løsningen er godt kjent: parameteriserte spørringer, inputvalidering, databasekontoer med minste privilegium og regelmessig testing. Likevel dukker feilen stadig opp, spesielt i programvare som har vokst over mange år eller som håndterer mange integrasjoner. Helseplattformer passer ofte til den beskrivelsen, siden de behandler registreringsskjemaer, resepter og journaloppslag gjennom nettvendte komponenter.
Den samme sårbarhetsklassen dukker opp godt utenfor medisin. Vår dekning av angripere som utnytter en uoppdaget GeoServer SQL-injeksjon zero-day viser hvordan én type feil kan brukes mot svært forskjellige plattformer. Lærdommen er konsistent: når en internettvendt applikasjon snakker med en database, er usikre spørringer en alvorlig risiko.
Hva dette betyr for deg
Hvis du er pasient i Polen, kan du sannsynligvis ikke vite om klinikken din bruker Medyc, MyDr eller et annet system. Det er kjerneproblemet. Dataene dine ligger hos en tredjepart du ikke valgte, og dine egne sikkerhetsvaner har liten innflytelse på hvordan den tredjeparten skriver koden sin.
En VPN krypterer trafikken mellom enheten din og en server. Den beskytter ikke en database som en leverandør lagrer, og som en angriper når gjennom en feil i leverandørens egen applikasjon. Det samme gjelder enhetskryptering og sterke passord: de er nyttige, men de stopper ikke et brudd på leverandørsiden.
Det du kan gjøre, er å redusere skaden hvis opplysningene dine misbrukes:
- Behandle uventede samtaler, tekstmeldinger eller e-poster som nevner helsen din, resepter eller PESEL med mistenksomhet, selv om de ser ut til å kjenne personopplysninger.
- Ikke del PESEL eller medisinsk informasjon ved uoppfordret kontakt. Kontakt klinikken via et nummer du selv slår opp.
- Følg med på offisielle varsler fra klinikken din eller tilsynsmyndigheter om hvorvidt dataene dine var involvert.
- Bruk sterke, unike passord og to-faktor-autentisering på e-post og finanskontoer, siden disse er vanlige mål etter lekkasjer av identitetsdata.
- Sjekk finansielle og kredittrelaterte registre for aktivitet du ikke kjenner igjen.
Viktige punkter
Medyc-datalekkasjen i Polen med eksponering av PESEL, som kom etter MyDr-lekkasjen som rammet nesten 19 millioner mennesker, viser at konsentrerte helseprogramvareleverandører er enkeltpunkter for svikt. Personlige verktøy som en VPN er verdt å bruke for privat surfing, men de kan ikke fikse en feil inne i en leverandørs database. Ansvaret for det ligger hos leverandørene, som må fikse grunnleggende problemer som SQL-injeksjon, og hos tilsynsmyndighetene som fører tilsyn med dem.
For lesere er det praktiske steget årvåkenhet rundt identitetsetterligning og phishing som bruker lekke identifikatorer. For å se hvordan samme feiltype utnyttes andre steder, les vår rapport om GeoServer SQL-injeksjon zero-day.




