En andra polsk leverantör av medicinsk programvara har drabbats inom loppet av några veckor. Angripare använde en SQL-injektionssårbarhet för att stjäla patientdata från Medyc, en plattform som säljs av QBUSoft till vårdcentraler och kliniker. Medyc-dataintrånget i Polen med PESEL-exponering följer på en mycket större incident i augusti, och tillsammans visar de hur stor risken är hos leverantörerna bakom klinikprogramvara, inte hos patienterna vars journaler de förvarar.
Uppgifterna nedan kommer från rapportering av Help Net Security. Vissa delar av den ursprungliga sammanfattningen var trunkerade, så detta inlägg håller sig till det som har bekräftats.
Vad som stals från Medyc
Medyc är en plattform som vårdcentraler och kliniker använder för att hantera patientregistrering, journaler och recept. Enligt rapporten stal hackare patientdata från leverantören genom att utnyttja en SQL-injektionssårbarhet.
Rapporteringen tyder på att den stulna informationen inkluderar kontaktuppgifter och PESEL-nummer, de nationella identifikationsnummer som används i Polen. Den fullständiga omfattningen av Medyc-stölden, inklusive hur många patienter som påverkas, fanns inte tillgänglig i det tillhandahållna utdraget, så vi tänker inte gissa en siffra.
PESEL-nummer är viktiga eftersom de är en långlivad identifierare. Till skillnad från ett lösenord kan en person inte enkelt ändra ett sådant. När det kombineras med ett namn och kontaktuppgifter kan det användas för att få impersoneringsförsök att verka mer övertygande.
Hur MyDr-intrånget banade väg
Medyc-incidenten inträffade inte isolerat. I augusti stal angripare data om nästan 19 miljoner människor från MyDr, ett Warszawa-baserat företag vars programvara används av omkring 12 000 vårdenheter. Den läckta databasen där innehöll också PESEL-nummer.
Den skalan är den viktiga delen. En enda leverantör som betjänar tusentals enheter förvarar journalerna för en stor andel av ett lands befolkning på ett ställe. När den leverantören komprometteras påverkas varje klinik som förlitar sig på den samtidigt, och patienter har ofta ingen aning om vilken programvara deras läkarmottagning använder.
Medyc-fallet tillför en andra datapunkt. Två olika leverantörer, två intrång, och båda involverar samma typ av känsliga identifierare. Det mönstret tyder på att angripare ser leverantörer av medicinsk programvara som effektiva mål, eftersom ett enda lyckat intrång kan ge journaler från många kliniker.
Varför SQL-injektion fortsätter att drabba vårdleverantörer
SQL-injektion är en av de äldsta och mest välförstådda webbsårbarheterna. Den uppstår när en applikation skickar användartillförd indata in i en databasfråga utan att korrekt separera data från kommandon. En angripare kan då konstruera indata som ändrar frågan och får databasen att returnera information den inte borde.
Åtgärden är välkänd: parametriserade frågor, indatavalidering, databaskonton med minsta privilegium och regelbunden testning. Ändå fortsätter bristen att dyka upp, särskilt i programvara som vuxit under många år eller som hanterar många integrationer. Vårdplattformar passar ofta in på den beskrivningen, eftersom de hanterar registreringsformulär, recept och journalsökningar genom webbaserade komponenter.
Samma sårbarhetsklass dyker upp långt utanför medicinen. Vår bevakning av angripare som utnyttjar en oåtgärdad GeoServer SQL-injektion zero-day visar hur en typ av brist kan användas mot mycket olika plattformar. Lärdomen är konsekvent: när en internetexponerad applikation kommunicerar med en databas är osäkra frågor en allvarlig risk.
Vad detta innebär för dig
Om du är patient i Polen kan du troligen inte avgöra om din klinik använder Medyc, MyDr eller ett annat system. Det är kärnproblemet. Dina uppgifter finns hos en tredje part som du inte har valt, och dina egna säkerhetsvanor har liten inverkan på hur den tredje parten skriver sin kod.
En VPN krypterar trafiken mellan din enhet och en server. Den skyddar inte en databas som en leverantör lagrar och som en angripare når genom en brist i leverantörens egen applikation. Detsamma gäller enhetskryptering och starka lösenord: de är användbara, men de stoppar inte ett intrång på leverantörssidan.
Det du kan göra är att minska skadan om dina uppgifter missbrukas:
- Behandla oväntade samtal, sms eller e-postmeddelanden som nämner din hälsa, dina recept eller ditt PESEL med misstänksamhet, även om de verkar känna till personliga uppgifter.
- Dela inte ditt PESEL eller din medicinska information vid oombedd kontakt. Kontakta kliniken via ett nummer som du själv slår upp.
- Håll utkik efter officiella meddelanden från din klinik eller tillsynsmyndigheter om huruvida dina uppgifter var involverade.
- Använd starka, unika lösenord och tvåfaktorsautentisering för e-post och finansiella konton, eftersom dessa är vanliga mål efter läckor av identitetsuppgifter.
- Kontrollera dina finansiella och kreditrelaterade uppgifter för aktivitet du inte känner igen.
Viktiga slutsatser
Medyc-dataintrånget i Polen med PESEL-exponering, som kommer efter MyDr-läckan som påverkade nästan 19 miljoner människor, visar att koncentrerade leverantörer av hälso-programvara är enskilda felpunkter. Personliga verktyg som en VPN är värda att använda för privat surfning, men de kan inte åtgärda en brist inuti en leverantörs databas. Ansvaret för det vilar på leverantörerna, som behöver åtgärda grundläggande problem som SQL-injektion, och på tillsynsmyndigheterna som övervakar dem.
För läsare är det praktiska steget vaksamhet kring impersonering och nätfiske som använder läckta identifierare. För att se hur samma typ av brist utnyttjas någon annanstans, läs vår rapport om GeoServer SQL-injektion zero-day.



 beskriver en förskjutning bort från det gamla fokuset enbart på ledningsgruppen, och den nya rapporten bekräftar att angripare ägnar uppmärksamhet åt personer som sitter i mitten av den dagliga affärsverksamheten.
AI verkar göra denna målinriktning billigare och snabbare. Zscaler beskriver AI-assisterade angripare, och även om sammanfattningen inte beskriver varje teknik är riktningen tydlig: bättre skräddarsydda meddelanden och snabbare operationer innebär mindre ansträngning per offer.
## Vad ett VPN skyddar mot och inte skyddar mot
Ett VPN krypterar trafiken mellan din enhet och VPN-servern, och det kan minska exponeringen på icke betrodda nätverk som offentligt Wi-Fi. Det är värdefullt, men det hanterar ett annat problem än det som beskrivs i denna rapport.
Om en angripare övertalar dig att acceptera en Teams-förfrågan eller starta en Quick Assist-session är anslutningen en som du själv valde att öppna. Krypterad trafik hjälper inte när personen på andra sidan är hotet. Ett VPN hindrar dig inte heller från att lämna över inloggningsuppgifter, godkänna en fjärrstyrningsbegäran eller köra en fil som du blev tillsagd att öppna.
Med andra ord är ett VPN ett lager av integritetsskydd, inte ett försvar mot social engineering inom legitima plattformar. Se det som ett komplement till goda kontovanor och enhetsvanor, inte som en ersättning för dem.
## Vad detta innebär för dig
Om du arbetar på distans, särskilt i en roll med godkännandebefogenhet eller bred filåtkomst, passar du in på profilen som rapporten beskriver. Den praktiska slutsatsen är att sakta ner i stunden då någon ber dig bevilja åtkomst.
- Behandla oväntade Teams-meddelanden från okända eller externa konton med försiktighet, även om de nämner IT eller en känd kollega.
- Starta aldrig en Quick Assist-session om du inte själv initierade supportbegäran via en kanal som du själv verifierat.
- Bekräfta ovanliga förfrågningar genom att kontakta personen via en separat, känd metod.
- Använd unika lösenord och multifaktorautentisering på arbets- och personliga konton.
- Rapportera misstänkta kontakter till ditt IT- eller säkerhetsteam snabbt, även om du är osäker.
## Slutsatser
Zscalers resultat visar att AI-assisterad ransomware som riktar in sig på distansarbetare handlar mindre om exotiska sårbarheter och mer om att övertala rätt person att öppna dörren. En genomsnittlig betalning på 431 995 dollar och en andel på 62 procent chefer bland offren gör incitamentet uppenbart.
Ta några minuter den här veckan för att granska hur du hanterar begäranden om fjärråtkomst och din hantering av inloggningsuppgifter: kontrollera vilka verktyg som kan styra din enhet, skärp din multifaktorautentisering och kom överens om en verifieringsrutin med ditt team. För mer kontext om vem som drabbas och varför, läs vår tidigare rapportering om [ransomwaregäng som riktar in sig på mellanchefer](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
