Drugi polski dostawca oprogramowania medycznego został zaatakowany w ciągu kilku tygodni. Napastnicy wykorzystali lukę SQL injection, aby ukraść dane pacjentów z Medyc, platformy sprzedawanej przez QBUSoft gabinetom i klinikom. Naruszenie danych Medyc w Polsce i ekspozycja numerów PESEL następują po znacznie większym incydencie z sierpnia, a razem pokazują, jak duże ryzyko spoczywa na dostawcach oprogramowania dla klinik, a nie na pacjentach, których dokumentację przechowują.
Poniższe szczegóły pochodzą z reportażu Help Net Security. Niektóre części oryginalnego podsumowania zostały skrócone, więc ten artykuł ogranicza się do tego, co zostało potwierdzone.
Co zostało skradzione z Medyc
Medyc to platforma, której gabinety i kliniki używają do zarządzania rejestracją pacjentów, dokumentacją i receptami. Według raportu hakerzy ukradli dane pacjentów od dostawcy, wykorzystując lukę SQL injection.
Reportaż wskazuje, że skradzione informacje obejmują dane kontaktowe i numery PESEL, krajowe numery identyfikacyjne używane w Polsce. Pełny zakres kradzieży z Medyc, w tym liczba poszkodowanych pacjentów, nie był dostępny w udostępnionym fragmencie, więc nie będziemy zgadywać liczby.
Numery PESEL mają znaczenie, ponieważ są długotrwałym identyfikatorem. W przeciwieństwie do hasła, osoba nie może łatwo go zmienić. Gdy zostanie połączony z nazwiskiem i danymi kontaktowymi, może być użyty, aby próby podszywania się wyglądały bardziej przekonująco.
Jak naruszenie MyDr przygotowało grunt
Incydent z Medyc nie wydarzył się w izolacji. W sierpniu napastnicy ukradli dane dotyczące prawie 19 milionów osób z MyDr, warszawskiej firmy, której oprogramowanie jest używane przez około 12 000 placówek ochrony zdrowia. Wyciekła baza danych zawierała również numery PESEL.
Ta skala jest najważniejsza. Pojedynczy dostawca obsługujący tysiące placówek przechowuje dokumentację dużej części populacji kraju w jednym miejscu. Gdy ten dostawca zostanie zaatakowany, każda klinika, która na nim polega, jest dotknięta jednocześnie, a pacjenci często nie mają pojęcia, jakiego oprogramowania używa gabinet ich lekarza.
Przypadek Medyc dodaje drugi punkt danych. Dwóch różnych dostawców, dwa naruszenia, i oba dotyczą tego samego rodzaju wrażliwych identyfikatorów. Ten wzorzec sugeruje, że napastnicy postrzegają dostawców oprogramowania medycznego jako wydajne cele, ponieważ jedna udana intrusja może przynieść dokumentację z wielu klinik.
Dlaczego SQL injection wciąż uderza w dostawców opieki zdrowotnej
SQL injection to jedna z najstarszych i najlepiej znanych luk internetowych. Występuje, gdy aplikacja przekazuje dane wejściowe dostarczone przez użytkownika do zapytania bazodanowego bez właściwego oddzielenia danych od poleceń. Napastnik może następnie stworzyć dane wejściowe, które zmieniają zapytanie i sprawiają, że baza danych zwraca informacje, których nie powinna.
Poprawka jest dobrze znana: zapytania parametryzowane, walidacja danych wejściowych, konta bazodanowe z minimalnymi uprawnieniami i regularne testowanie. Jednak ta luka wciąż się pojawia, zwłaszcza w oprogramowaniu, które rozwijało się przez wiele lat lub obsługuje wiele integracji. Platformy opieki zdrowotnej często pasują do tego opisu, ponieważ przetwarzają formularze rejestracyjne, recepty i wyszukiwanie dokumentacji przez komponenty dostępne z sieci.
Ta sama klasa luk pojawia się znacznie poza medycyną. Nasze omówienie napastników wykorzystujących niezałataną lukę zero-day SQL injection w GeoServer pokazuje, jak jeden typ luki może być użyty przeciwko bardzo różnym platformom. Lekcja jest spójna: gdy aplikacja dostępna z internetu komunikuje się z bazą danych, niebezpieczne zapytania stanowią poważne ryzyko.
Co to oznacza dla Ciebie
Jeśli jesteś pacjentem w Polsce, prawdopodobnie nie możesz stwierdzić, czy Twoja klinika używa Medyc, MyDr czy innego systemu. To jest główny problem. Twoje dane znajdują się u strony trzeciej, której nie wybrałeś, a Twoje własne nawyki dotyczące bezpieczeństwa mają niewielki wpływ na to, jak ta strona trzecia pisze swój kod.
VPN szyfruje ruch między Twoim urządzeniem a serwerem. Nie chroni bazy danych, którą przechowuje dostawca i do której napastnik dociera przez lukę w aplikacji samego dostawcy. To samo dotyczy szyfrowania urządzeń i silnych haseł: są przydatne, ale nie powstrzymują naruszenia po stronie dostawcy.
To, co możesz zrobić, to ograniczyć szkody, jeśli Twoje dane zostaną niewłaściwie wykorzystane:
- Podchodź z podejrzliwością do nieoczekiwanych połączeń, wiadomości tekstowych lub e-maili wspominających o Twoim zdrowiu, receptach lub PESEL, nawet jeśli wydają się znać dane osobowe.
- Nie udostępniaj swojego numeru PESEL ani informacji medycznych w niezamówionym kontakcie. Skontaktuj się z kliniką pod numerem, który sam znajdziesz.
- Śledź oficjalne powiadomienia od swojej kliniki lub regulatorów dotyczące tego, czy Twoje dane były zaangażowane.
- Używaj silnych, unikalnych haseł i uwierzytelniania dwuskładnikowego w poczcie e-mail i kontach finansowych, ponieważ są one częstymi celami po wyciekach danych tożsamości.
- Sprawdzaj swoje zapisy finansowe i kredytowe pod kątem działań, których nie rozpoznajesz.
Najważniejsze wnioski
Naruszenie danych Medyc w Polsce i ekspozycja numerów PESEL, następujące po wycieku MyDr dotykającym prawie 19 milionów osób, pokazuje, że skoncentrowani dostawcy oprogramowania zdrowotnego są pojedynczymi punktami awarii. Narzędzia osobiste, takie jak VPN, są warte używania do prywatnego przeglądania, ale nie mogą naprawić luki w bazie danych dostawcy. Odpowiedzialność za to spoczywa na dostawcach, którzy muszą naprawić podstawowe problemy, takie jak SQL injection, oraz na regulatorach, którzy ich nadzorują.
Dla czytelników praktycznym krokiem jest czujność wobec podszywania się i phishingu wykorzystującego wyciekłe identyfikatory. Aby zobaczyć, jak ten sam typ luki jest wykorzystywany gdzie indziej, przeczytaj nasz raport o luki zero-day SQL injection w GeoServer.




