İkinci bir Polonyalı tıbbi yazılım sağlayıcısı haftalar içinde hedef alındı. Saldırganlar, QBUSoft'un tıbbi ofislere ve kliniklere sattığı Medyc platformundan hasta verilerini çalmak için bir SQL enjeksiyon açığını kullandı. Polonya'daki Medyc veri ihlali PESEL ifşası, Ağustos ayındaki çok daha büyük bir olayın ardından geliyor ve ikisi birlikte, riskin büyük kısmının kayıtlarını tuttukları hastalarda değil, klinik yazılımlarının arkasındaki tedarikçilerde olduğunu gösteriyor.

Aşağıdaki ayrıntılar Help Net Security'nin haberinden geliyor. Orijinal özetin bazı kısımları kesilmişti, bu nedenle bu yazı doğrulanmış olanlarla sınırlı kalıyor.

Medyc'den Ne Çalındı

Medyc, tıbbi ofislerin ve kliniklerin hasta kaydı, kayıtlar ve reçeteleri yönetmek için kullandığı bir platformdur. Rapora göre, bilgisayar korsanları bir SQL enjeksiyon açığını istismar ederek sağlayıcıdan hasta verilerini çaldı.

Haber, çalınan bilgilerin iletişim bilgilerini ve Polonya'da kullanılan ulusal kimlik numaraları olan PESEL numaralarını içerdiğini gösteriyor. Kaç hastanın etkilendiği de dahil olmak üzere Medyc hırsızlığının tam kapsamı, sağlanan alıntıda mevcut değildi, bu nedenle bir rakam tahmin etmeyeceğiz.

PESEL numaraları önemlidir çünkü uzun ömürlü bir tanımlayıcıdır. Bir parolanın aksine, bir kişi bunu kolayca değiştiremez. Bir isim ve iletişim bilgileriyle birleştirildiğinde, kimlik taklidi girişimlerini daha inandırıcı göstermek için kullanılabilir.

MyDr İhlali Nasıl Zemin Hazırladı

Medyc olayı tek başına gerçekleşmedi. Ağustos ayında saldırganlar, yazılımı yaklaşık 12.000 sağlık tesisinde kullanılan Varşova merkezli bir şirket olan MyDr'dan yaklaşık 19 milyon kişinin verilerini çaldı. Oradaki sızdırılan veritabanı da PESEL numaralarını içeriyordu.

Önemli olan kısım bu ölçek. Binlerce tesise hizmet veren tek bir tedarikçi, bir ülkenin nüfusunun büyük bir bölümünün kayıtlarını tek bir yerde tutuyor. Bu tedarikçi tehlikeye girdiğinde, ona güvenen her klinik aynı anda etkilenir ve hastalar genellikle doktorlarının ofisinin hangi yazılımı kullandığını bilmez.

Medyc vakası ikinci bir veri noktası ekliyor. İki farklı tedarikçi, iki ihlal ve her ikisi de aynı tür hassas tanımlayıcıları içeriyor. Bu örüntü, saldırganların tıbbi yazılım sağlayıcılarını verimli hedefler olarak gördüğünü gösteriyor, çünkü tek bir başarılı sızma birçok klinikten kayıt elde edebilir.

SQL Enjeksiyonu Neden Sağlık Tedarikçilerini Vurmaya Devam Ediyor

SQL enjeksiyonu en eski ve en iyi anlaşılmış web açıklarından biridir. Bir uygulama, kullanıcı tarafından sağlanan girdiyi verileri komutlardan düzgün şekilde ayırmadan bir veritabanı sorgusuna aktardığında ortaya çıkar. Saldırgan daha sonra sorguyu değiştiren ve veritabanının vermemesi gereken bilgileri döndürmesini sağlayan bir girdi hazırlayabilir.

Çözüm iyi bilinmektedir: parametreleştirilmiş sorgular, girdi doğrulama, en az ayrıcalıklı veritabanı hesapları ve düzenli testler. Yine de bu açık ortaya çıkmaya devam ediyor, özellikle yıllar içinde büyümüş veya birçok entegrasyonu işleyen yazılımlarda. Sağlık platformları genellikle bu tanıma uyar, çünkü kayıt formlarını, reçeteleri ve kayıt aramalarını web'e açık bileşenler üzerinden işlerler.

Aynı açık sınıfı tıbbın çok dışında da karşımıza çıkıyor. Saldırganların yamalanmamış bir GeoServer SQL enjeksiyon zero-day'ini istismar etmesi haberimiz, bir açık türünün çok farklı platformlara karşı nasıl kullanılabileceğini gösteriyor. Ders tutarlıdır: internetle erişilebilen bir uygulama bir veritabanıyla konuştuğunda, güvenli olmayan sorgular ciddi bir risktir.

Bu Sizin İçin Ne Anlama Geliyor

Polonya'da bir hastaysanız, kliniğinizin Medyc, MyDr veya başka bir sistem kullanıp kullanmadığını muhtemelen söyleyemezsiniz. Temel sorun bu. Verileriniz, sizin seçmediğiniz bir üçüncü tarafta bulunur ve kendi güvenlik alışkanlıklarınızın o üçüncü tarafın kodunu nasıl yazdığı üzerinde çok az etkisi vardır.

Bir VPN, cihazınız ile bir sunucu arasındaki trafiği şifreler. Bir tedarikçinin depoladığı ve bir saldırganın tedarikçinin kendi uygulamasındaki bir açık yoluyla eriştiği bir veritabanını korumaz. Aynı şey cihaz şifrelemesi ve güçlü parolalar için de geçerlidir: faydalıdırlar, ancak tedarikçi tarafındaki bir ihlali durdurmazlar.

Bilgileriniz kötüye kullanılırsa yapabileceğiniz şey hasarı azaltmaktır:

  • Sağlığınızdan, reçetelerinizden veya PESEL'inizden bahseden beklenmedik aramaları, mesajları veya e-postaları, kişisel bilgileri biliyor gibi görünseler bile şüpheyle karşılayın.
  • İstenmeyen iletişimde PESEL'inizi veya tıbbi bilgilerinizi paylaşmayın. Klinikle kendi bulduğunuz bir numaradan iletişime geçin.
  • Verilerinizin dahil olup olmadığına dair kliniğinizden veya düzenleyicilerden gelen resmi bildirimleri takip edin.
  • Kimlik verisi sızıntılarından sonra yaygın hedefler oldukları için e-posta ve finansal hesaplarda güçlü, benzersiz parolalar ve iki faktörlü kimlik doğrulama kullanın.
  • Tanımadığınız etkinlikler için finansal ve krediyle ilgili kayıtlarınızı kontrol edin.

Önemli Çıkarımlar

Neredeyse 19 milyon kişiyi etkileyen MyDr sızıntısının ardından gelen Polonya'daki Medyc veri ihlali PESEL ifşası, yoğunlaşmış sağlık yazılımı tedarikçilerinin tek hata noktaları olduğunu gösteriyor. VPN gibi kişisel araçlar özel tarama için kullanmaya değerdir, ancak bir tedarikçinin veritabanındaki bir açığı düzeltemezler. Bunun sorumluluğu, SQL enjeksiyonu gibi temel sorunları düzeltmesi gereken sağlayıcılara ve onları denetleyen düzenleyicilere aittir.

Okuyucular için pratik adım, sızdırılan tanımlayıcıları kullanan kimlik taklidi ve kimlik avına karşı tetikte olmaktır. Aynı açık türünün başka yerlerde nasıl istismar edildiğini görmek için GeoServer SQL enjeksiyon zero-day raporumuzu okuyun.