En andra polsk leverantör av medicinsk programvara har drabbats inom loppet av några veckor. Angripare använde en SQL-injektionssårbarhet för att stjäla patientdata från Medyc, en plattform som säljs av QBUSoft till vårdcentraler och kliniker. Medyc-dataintrånget i Polen med PESEL-exponering följer på en mycket större incident i augusti, och tillsammans visar de hur stor risken är hos leverantörerna bakom klinikprogramvara, inte hos patienterna vars journaler de förvarar.

Uppgifterna nedan kommer från rapportering av Help Net Security. Vissa delar av den ursprungliga sammanfattningen var trunkerade, så detta inlägg håller sig till det som har bekräftats.

Vad som stals från Medyc

Medyc är en plattform som vårdcentraler och kliniker använder för att hantera patientregistrering, journaler och recept. Enligt rapporten stal hackare patientdata från leverantören genom att utnyttja en SQL-injektionssårbarhet.

Rapporteringen tyder på att den stulna informationen inkluderar kontaktuppgifter och PESEL-nummer, de nationella identifikationsnummer som används i Polen. Den fullständiga omfattningen av Medyc-stölden, inklusive hur många patienter som påverkas, fanns inte tillgänglig i det tillhandahållna utdraget, så vi tänker inte gissa en siffra.

PESEL-nummer är viktiga eftersom de är en långlivad identifierare. Till skillnad från ett lösenord kan en person inte enkelt ändra ett sådant. När det kombineras med ett namn och kontaktuppgifter kan det användas för att få impersoneringsförsök att verka mer övertygande.

Hur MyDr-intrånget banade väg

Medyc-incidenten inträffade inte isolerat. I augusti stal angripare data om nästan 19 miljoner människor från MyDr, ett Warszawa-baserat företag vars programvara används av omkring 12 000 vårdenheter. Den läckta databasen där innehöll också PESEL-nummer.

Den skalan är den viktiga delen. En enda leverantör som betjänar tusentals enheter förvarar journalerna för en stor andel av ett lands befolkning på ett ställe. När den leverantören komprometteras påverkas varje klinik som förlitar sig på den samtidigt, och patienter har ofta ingen aning om vilken programvara deras läkarmottagning använder.

Medyc-fallet tillför en andra datapunkt. Två olika leverantörer, två intrång, och båda involverar samma typ av känsliga identifierare. Det mönstret tyder på att angripare ser leverantörer av medicinsk programvara som effektiva mål, eftersom ett enda lyckat intrång kan ge journaler från många kliniker.

Varför SQL-injektion fortsätter att drabba vårdleverantörer

SQL-injektion är en av de äldsta och mest välförstådda webbsårbarheterna. Den uppstår när en applikation skickar användartillförd indata in i en databasfråga utan att korrekt separera data från kommandon. En angripare kan då konstruera indata som ändrar frågan och får databasen att returnera information den inte borde.

Åtgärden är välkänd: parametriserade frågor, indatavalidering, databaskonton med minsta privilegium och regelbunden testning. Ändå fortsätter bristen att dyka upp, särskilt i programvara som vuxit under många år eller som hanterar många integrationer. Vårdplattformar passar ofta in på den beskrivningen, eftersom de hanterar registreringsformulär, recept och journalsökningar genom webbaserade komponenter.

Samma sårbarhetsklass dyker upp långt utanför medicinen. Vår bevakning av angripare som utnyttjar en oåtgärdad GeoServer SQL-injektion zero-day visar hur en typ av brist kan användas mot mycket olika plattformar. Lärdomen är konsekvent: när en internetexponerad applikation kommunicerar med en databas är osäkra frågor en allvarlig risk.

Vad detta innebär för dig

Om du är patient i Polen kan du troligen inte avgöra om din klinik använder Medyc, MyDr eller ett annat system. Det är kärnproblemet. Dina uppgifter finns hos en tredje part som du inte har valt, och dina egna säkerhetsvanor har liten inverkan på hur den tredje parten skriver sin kod.

En VPN krypterar trafiken mellan din enhet och en server. Den skyddar inte en databas som en leverantör lagrar och som en angripare når genom en brist i leverantörens egen applikation. Detsamma gäller enhetskryptering och starka lösenord: de är användbara, men de stoppar inte ett intrång på leverantörssidan.

Det du kan göra är att minska skadan om dina uppgifter missbrukas:

  • Behandla oväntade samtal, sms eller e-postmeddelanden som nämner din hälsa, dina recept eller ditt PESEL med misstänksamhet, även om de verkar känna till personliga uppgifter.
  • Dela inte ditt PESEL eller din medicinska information vid oombedd kontakt. Kontakta kliniken via ett nummer som du själv slår upp.
  • Håll utkik efter officiella meddelanden från din klinik eller tillsynsmyndigheter om huruvida dina uppgifter var involverade.
  • Använd starka, unika lösenord och tvåfaktorsautentisering för e-post och finansiella konton, eftersom dessa är vanliga mål efter läckor av identitetsuppgifter.
  • Kontrollera dina finansiella och kreditrelaterade uppgifter för aktivitet du inte känner igen.

Viktiga slutsatser

Medyc-dataintrånget i Polen med PESEL-exponering, som kommer efter MyDr-läckan som påverkade nästan 19 miljoner människor, visar att koncentrerade leverantörer av hälso-programvara är enskilda felpunkter. Personliga verktyg som en VPN är värda att använda för privat surfning, men de kan inte åtgärda en brist inuti en leverantörs databas. Ansvaret för det vilar på leverantörerna, som behöver åtgärda grundläggande problem som SQL-injektion, och på tillsynsmyndigheterna som övervakar dem.

För läsare är det praktiska steget vaksamhet kring impersonering och nätfiske som använder läckta identifierare. För att se hur samma typ av brist utnyttjas någon annanstans, läs vår rapport om GeoServer SQL-injektion zero-day.