Um segundo fornecedor polonês de software médico foi atingido em poucas semanas. Atacantes usaram uma falha de injeção SQL para roubar dados de pacientes da Medyc, uma plataforma vendida pela QBUSoft para consultórios e clínicas médicas. A exposição de PESEL na violação de dados da Medyc na Polônia ocorre após um incidente muito maior em agosto, e juntos eles mostram quanto risco reside nos fornecedores por trás do software das clínicas, e não nos pacientes cujos registros eles armazenam.

Os detalhes abaixo vêm de reportagem do Help Net Security. Algumas partes do resumo original foram truncadas, então este post se atém ao que foi confirmado.

O Que Foi Roubado da Medyc

A Medyc é uma plataforma que consultórios e clínicas médicas usam para gerenciar registro de pacientes, prontuários e prescrições. De acordo com o relatório, hackers roubaram dados de pacientes do fornecedor explorando uma vulnerabilidade de injeção SQL.

A reportagem indica que as informações roubadas incluem detalhes de contato e números PESEL, os números de identificação nacional usados na Polônia. O escopo completo do roubo da Medyc, incluindo quantos pacientes foram afetados, não estava disponível no trecho fornecido, então não vamos adivinhar um número.

Números PESEL importam porque são um identificador de longa duração. Diferente de uma senha, uma pessoa não pode facilmente alterá-lo. Quando ele é combinado com um nome e informações de contato, pode ser usado para fazer tentativas de impersonação parecerem mais convincentes.

Como a Violação da MyDr Preparou o Terreno

O incidente da Medyc não aconteceu isoladamente. Em agosto, atacantes roubaram dados de quase 19 milhões de pessoas da MyDr, uma empresa sediada em Varsóvia cujo software é usado por cerca de 12.000 unidades de saúde. O banco de dados vazado continha números PESEL também.

Essa escala é a parte importante. Um único fornecedor atendendo milhares de unidades mantém os registros de uma grande parcela da população de um país em um só lugar. Quando esse fornecedor é comprometido, toda clínica que depende dele é afetada de uma vez, e os pacientes muitas vezes não têm ideia de qual software o consultório do seu médico usa.

O caso Medyc acrescenta um segundo ponto de dados. Dois fornecedores diferentes, duas violações, e ambas envolvem o mesmo tipo de identificadores sensíveis. Esse padrão sugere que os atacantes veem os fornecedores de software médico como alvos eficientes, já que uma única intrusão bem-sucedida pode render registros de muitas clínicas.

Por Que a Injeção SQL Continua Atingindo Fornecedores de Saúde

A injeção SQL é uma das vulnerabilidades web mais antigas e mais bem compreendidas. Ela acontece quando uma aplicação passa entrada fornecida pelo usuário para uma consulta de banco de dados sem separar adequadamente dados de comandos. Um atacante pode então elaborar uma entrada que altera a consulta e faz o banco de dados retornar informações que não deveria.

A correção é bem conhecida: consultas parametrizadas, validação de entrada, contas de banco de dados com privilégio mínimo e testes regulares. Ainda assim, a falha continua aparecendo, especialmente em software que cresceu ao longo de muitos anos ou que lida com muitas integrações. Plataformas de saúde frequentemente se encaixam nessa descrição, já que processam formulários de registro, prescrições e consultas de prontuários por meio de componentes voltados para a web.

A mesma classe de vulnerabilidade aparece bem fora da medicina. Nossa cobertura sobre atacantes explorando uma injeção SQL zero-day não corrigida no GeoServer mostra como um tipo de falha pode ser usado contra plataformas muito diferentes. A lição é consistente: quando uma aplicação voltada para a internet conversa com um banco de dados, consultas inseguras são um risco sério.

O Que Isso Significa Para Você

Se você é paciente na Polônia, provavelmente não consegue saber se sua clínica usa Medyc, MyDr ou outro sistema. Esse é o problema central. Seus dados estão com um terceiro que você não escolheu, e seus próprios hábitos de segurança têm pouca influência sobre como esse terceiro escreve seu código.

Uma VPN criptografa o tráfego entre seu dispositivo e um servidor. Ela não protege um banco de dados que um fornecedor armazena e que um atacante alcança através de uma falha na própria aplicação do fornecedor. O mesmo vale para criptografia de dispositivo e senhas fortes: são úteis, mas não impedem uma violação do lado do fornecedor.

O que você pode fazer é reduzir o dano se seus dados forem usados indevidamente:

  • Trate ligações, mensagens de texto ou e-mails inesperados que mencionem sua saúde, prescrições ou PESEL com desconfiança, mesmo que pareçam conhecer detalhes pessoais.
  • Não compartilhe seu PESEL ou informações médicas em contato não solicitado. Entre em contato com a clínica por um número que você mesmo procure.
  • Fique atento a avisos oficiais da sua clínica ou de reguladores sobre se seus dados foram envolvidos.
  • Use senhas fortes e únicas e autenticação de dois fatores em e-mail e contas financeiras, já que esses são alvos comuns após vazamentos de dados de identidade.
  • Verifique seus registros financeiros e relacionados a crédito em busca de atividade que você não reconhece.

Principais Conclusões

A exposição de PESEL na violação de dados da Medyc na Polônia, vindo após o vazamento da MyDr que afetou quase 19 milhões de pessoas, mostra que fornecedores concentrados de software de saúde são pontos únicos de falha. Ferramentas pessoais como uma VPN valem a pena para navegação privada, mas não podem corrigir uma falha dentro do banco de dados de um fornecedor. A responsabilidade por isso recai sobre os fornecedores, que precisam corrigir problemas básicos como injeção SQL, e sobre os reguladores que os supervisionam.

Para os leitores, o passo prático é a vigilância em torno de impersonação e phishing que usa identificadores vazados. Para ver como o mesmo tipo de falha é explorado em outros lugares, leia nosso relatório sobre a injeção SQL zero-day no GeoServer.