数周之内,第二家波兰医疗软件提供商遭到攻击。攻击者利用 SQL 注入漏洞,从 QBUSoft 向诊所和医疗机构销售的 Medyc 平台窃取了患者数据。这起波兰 Medyc 数据泄露事件导致 PESEL 号码暴露,紧随 8 月份一起规模大得多的事件之后。两起事件共同表明,风险很大程度上存在于诊所软件背后的供应商身上,而非那些记录被其持有的患者身上。
以下细节来自 Help Net Security 的报道。原始摘要的部分内容被截断,因此本文仅陈述已确认的信息。
从 Medyc 窃取了什么
Medyc 是一个供诊所和医疗机构管理患者挂号、病历和处方的平台。据报道,黑客利用 SQL 注入漏洞从该提供商处窃取了患者数据。
报道指出,被盗信息包括联系方式以及 PESEL 号码——波兰使用的国家身份识别号码。所提供的摘录中未包含 Medyc 被盗数据的完整范围,包括受影响患者人数,因此我们不会去猜测具体数字。
PESEL 号码之所以重要,是因为它是一种长期有效的标识符。与密码不同,个人无法轻易更改。当它与姓名和联系方式结合在一起时,可以用来让冒名顶替的企图显得更加可信。
MyDr 泄露事件如何铺垫了背景
Medyc 事件并非孤立发生。8 月份,攻击者从 MyDr 窃取了近 1900 万人的数据。MyDr 是一家总部位于华沙的公司,其软件被约 12,000 家医疗机构使用。该事件中泄露的数据库同样包含 PESEL 号码。
规模才是关键所在。一个服务数千家机构的供应商,将一个国家很大一部分人口的记录集中存放在一处。当该供应商被攻破时,所有依赖它的诊所会同时受到影响,而患者往往不知道自己医生诊所使用的是哪款软件。
Medyc 事件增添了第二个数据点。两个不同的供应商,两起泄露事件,且都涉及同一类敏感标识符。这一模式表明,攻击者将医疗软件供应商视为高效的目标,因为一次成功的入侵就能获取众多诊所的记录。
为什么 SQL 注入持续打击医疗供应商
SQL 注入是最古老、最为人熟知的 Web 漏洞之一。当应用程序将用户提供的输入传入数据库查询,而没有正确地将数据与命令分离时,就会发生这种漏洞。攻击者随后可以构造输入来改变查询,使数据库返回本不应返回的信息。
修复方法众所周知:参数化查询、输入验证、最小权限数据库账户以及定期测试。然而这一漏洞却不断出现,尤其是在那些历经多年发展或处理大量集成的软件中。医疗平台往往符合这一描述,因为它们通过面向 Web 的组件处理挂号表单、处方和病历查询。
同一类漏洞也广泛出现在医疗领域之外。我们对攻击者利用未修补的 GeoServer SQL 注入零日漏洞的报道展示了同一种漏洞如何被用于攻击截然不同的平台。教训始终如一:当一个面向互联网的应用程序与数据库通信时,不安全的查询就是一项严重风险。
这对你意味着什么
如果你是波兰的患者,你很可能无法判断你的诊所使用的是 Medyc、MyDr 还是其他系统。这就是核心问题。你的数据存放在一个你并未选择的第三方手中,而你自己的安全习惯对那个第三方如何编写代码几乎没有影响。
VPN 会加密你的设备与服务器之间的流量。它无法保护供应商存储的、且攻击者通过供应商自身应用程序中的漏洞访问到的数据库。设备加密和强密码同样如此:它们有用,但无法阻止供应商侧的泄露。
你能做的是在个人信息被滥用时减少损失:
- 对提及你的健康、处方或 PESEL 的意外电话、短信或邮件保持警惕,即使对方似乎知道你的个人详细信息。
- 不要在未经请求的联系中分享你的 PESEL 或医疗信息。请通过你自己查到的号码联系诊所。
- 留意你的诊所或监管机构发出的官方通知,了解你的数据是否涉及其中。
- 在电子邮件和金融账户上使用强且唯一的密码以及双重身份验证,因为这些是身份数据泄露后的常见攻击目标。
- 检查你的财务和信用相关记录,查看是否有你不认识的活动。
关键要点
波兰 Medyc 数据泄露事件导致 PESEL 号码暴露,紧随影响近 1900 万人的 MyDr 泄露事件之后,表明高度集中的医疗软件供应商是单点故障。像 VPN 这样的个人工具对于私密浏览值得使用,但它们无法修复供应商数据库内部的漏洞。这一责任在于供应商——他们需要修复 SQL 注入等基本问题——以及监管它们的监管机构。
对读者而言,实际的步骤是对利用泄露标识符进行冒名顶替和网络钓鱼保持警惕。要了解同一类漏洞在其他地方如何被利用,请阅读我们关于 GeoServer SQL 注入零日漏洞的报道。




