Một nhà cung cấp phần mềm y tế Ba Lan thứ hai đã bị tấn công trong vòng vài tuần. Tin tặc đã lợi dụng lỗ hổng SQL injection để đánh cắp dữ liệu bệnh nhân từ Medyc, một nền tảng do QBUSoft bán cho các phòng khám và cơ sở y tế. Vụ vi phạm dữ liệu Medyc tại Ba Lan với việc lộ PESEL diễn ra sau một sự cố lớn hơn nhiều vào tháng 8, và cùng nhau chúng cho thấy mức độ rủi ro nằm ở các nhà cung cấp đứng sau phần mềm phòng khám, chứ không phải ở những bệnh nhân mà họ nắm giữ hồ sơ.
Các chi tiết dưới đây đến từ bài báo của Help Net Security. Một số phần trong bản tóm tắt gốc đã bị cắt ngắn, vì vậy bài viết này chỉ đề cập đến những gì đã được xác nhận.
Những Gì Đã Bị Đánh Cắp Từ Medyc
Medyc là một nền tảng mà các phòng khám và cơ sở y tế sử dụng để quản lý đăng ký bệnh nhân, hồ sơ và đơn thuốc. Theo báo cáo, tin tặc đã đánh cắp dữ liệu bệnh nhân từ nhà cung cấp này bằng cách khai thác lỗ hổng SQL injection.
Báo cáo chỉ ra rằng thông tin bị đánh cắp bao gồm thông tin liên hệ và số PESEL, số nhận dạng quốc gia được sử dụng ở Ba Lan. Phạm vi đầy đủ của vụ trộm Medyc, bao gồm số lượng bệnh nhân bị ảnh hưởng, không có trong đoạn trích được cung cấp, vì vậy chúng tôi sẽ không đưa ra con số phỏng đoán.
Số PESEL quan trọng vì chúng là một mã định danh tồn tại lâu dài. Không giống như mật khẩu, một người không thể dễ dàng thay đổi nó. Khi nó được kết hợp với tên và thông tin liên hệ, nó có thể được sử dụng để làm cho các nỗ lực mạo danh trông thuyết phục hơn.
Cách Vụ Vi Phạm MyDr Tạo Tiền Đề
Sự cố Medyc không xảy ra một cách riêng lẻ. Vào tháng 8, tin tặc đã đánh cắp dữ liệu của gần 19 triệu người từ MyDr, một công ty có trụ sở tại Warsaw mà phần mềm của họ được khoảng 12.000 cơ sở y tế sử dụng. Cơ sở dữ liệu bị rò rỉ ở đó cũng chứa số PESEL.
Quy mô đó là phần quan trọng. Một nhà cung cấp duy nhất phục vụ hàng nghìn cơ sở nắm giữ hồ sơ của một phần lớn dân số một quốc gia ở một nơi. Khi nhà cung cấp đó bị xâm phạm, mọi phòng khám dựa vào nó đều bị ảnh hưởng cùng một lúc, và bệnh nhân thường không biết phòng khám của bác sĩ họ sử dụng phần mềm nào.
Trường hợp Medyc bổ sung thêm một điểm dữ liệu thứ hai. Hai nhà cung cấp khác nhau, hai vụ vi phạm, và cả hai đều liên quan đến cùng loại mã định danh nhạy cảm. Mô hình đó cho thấy rằng tin tặc coi các nhà cung cấp phần mềm y tế là mục tiêu hiệu quả, vì một vụ xâm nhập thành công có thể thu được hồ sơ từ nhiều phòng khám.
Tại Sao SQL Injection Liên Tục Tấn Công Các Nhà Cung Cấp Y Tế
SQL injection là một trong những lỗ hổng web lâu đời nhất và được hiểu rõ nhất. Nó xảy ra khi một ứng dụng truyền dữ liệu đầu vào do người dùng cung cấp vào truy vấn cơ sở dữ liệu mà không tách biệt đúng cách giữa dữ liệu và lệnh. Kẻ tấn công sau đó có thể tạo đầu vào làm thay đổi truy vấn và khiến cơ sở dữ liệu trả về thông tin mà nó không nên trả về.
Cách khắc phục đã được biết rõ: truy vấn tham số hóa, xác thực đầu vào, tài khoản cơ sở dữ liệu có đặc quyền tối thiểu và kiểm tra thường xuyên. Tuy nhiên, lỗ hổng này vẫn tiếp tục xuất hiện, đặc biệt trong phần mềm đã phát triển qua nhiều năm hoặc xử lý nhiều tích hợp. Các nền tảng y tế thường phù hợp với mô tả đó, vì chúng xử lý các biểu mẫu đăng ký, đơn thuốc và tra cứu hồ sơ thông qua các thành phần hướng web.
Cùng loại lỗ hổng này cũng xuất hiện rõ ràng bên ngoài lĩnh vực y tế. Bài viết của chúng tôi về tin tặc khai thác lỗ hổng zero-day SQL injection chưa được vá của GeoServer cho thấy cách một loại lỗ hổng có thể được sử dụng chống lại các nền tảng rất khác nhau. Bài học luôn nhất quán: khi một ứng dụng hướng internet giao tiếp với cơ sở dữ liệu, các truy vấn không an toàn là một rủi ro nghiêm trọng.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn là bệnh nhân ở Ba Lan, bạn có thể không biết phòng khám của mình sử dụng Medyc, MyDr hay một hệ thống khác. Đó là vấn đề cốt lõi. Dữ liệu của bạn nằm ở một bên thứ ba mà bạn không chọn, và thói quen bảo mật của chính bạn ít có ảnh hưởng đến cách bên thứ ba đó viết mã của họ.
VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ. Nó không bảo vệ cơ sở dữ liệu mà nhà cung cấp lưu trữ và mà kẻ tấn công truy cập thông qua lỗ hổng trong ứng dụng của chính nhà cung cấp. Điều tương tự cũng đúng với mã hóa thiết bị và mật khẩu mạnh: chúng hữu ích, nhưng chúng không ngăn chặn vi phạm từ phía nhà cung cấp.
Điều bạn có thể làm là giảm thiệt hại nếu thông tin của bạn bị lạm dụng:
- Hãy coi chừng các cuộc gọi, tin nhắn hoặc email bất ngờ đề cập đến sức khỏe, đơn thuốc hoặc PESEL của bạn, ngay cả khi chúng có vẻ biết chi tiết cá nhân.
- Không chia sẻ PESEL hoặc thông tin y tế của bạn qua liên hệ không được yêu cầu. Liên hệ với phòng khám qua số bạn tự tra cứu.
- Theo dõi các thông báo chính thức từ phòng khám hoặc cơ quan quản lý về việc liệu dữ liệu của bạn có bị ảnh hưởng hay không.
- Sử dụng mật khẩu mạnh, duy nhất và xác thực hai yếu tố trên email và tài khoản tài chính, vì đó là những mục tiêu phổ biến sau khi rò rỉ dữ liệu danh tính.
- Kiểm tra hồ sơ tài chính và tín dụng của bạn để phát hiện hoạt động bạn không nhận ra.
Những Điểm Chính
Vụ vi phạm dữ liệu Medyc tại Ba Lan với việc lộ PESEL, diễn ra sau vụ rò rỉ MyDr ảnh hưởng đến gần 19 triệu người, cho thấy rằng các nhà cung cấp phần mềm y tế tập trung là những điểm thất bại đơn lẻ. Các công cụ cá nhân như VPN đáng để sử dụng cho duyệt web riêng tư, nhưng chúng không thể khắc phục lỗ hổng bên trong cơ sở dữ liệu của nhà cung cấp. Trách nhiệm về điều đó thuộc về các nhà cung cấp, những người cần khắc phục các vấn đề cơ bản như SQL injection, và các cơ quan quản lý giám sát họ.
Đối với độc giả, bước thực tế là cảnh giác với mạo danh và lừa đảo sử dụng các mã định danh bị rò rỉ. Để xem cùng loại lỗ hổng được khai thác ở nơi khác như thế nào, hãy đọc báo cáo của chúng tôi về lỗ hổng zero-day SQL injection của GeoServer.




