Napastnicy wykradli zaszyfrowane archiwum bazy danych 22 i 23 sierpnia, a incydent wykryto dopiero w nocy z 8 na 9 września. Według ostatecznego stanowiska dostawcy brak ograniczenia czasowego dla eksportu danych oznacza, że naruszenie mogło objąć informacje pacjentów z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r.
Ośrodek zgłosił sprawę policji oraz Urzędowi Ochrony Danych Osobowych. Naruszenie dotyczyło systemu zewnętrznego podmiotu przetwarzającego dane na rzecz placówki, czyli spółki Qbusoft Sp. z o.o. z Olsztyna, producenta oprogramowania Medyc. Program działa także w innych placówkach ochrony zdrowia, ale na razie nic nie wskazuje na to, by ten sam incydent objął kolejne organizacje.
Dlaczego ryzyko dla pacjentów uznano za wysokie
Samo szyfrowanie skradzionego archiwum nie obniżyło znacząco zagrożenia. Ośrodek ocenił, że ryzyko nieuprawnionego odczytu danych w jawnej postaci pozostaje duże, ponieważ pola imię, nazwisko i PESEL były wprawdzie zabezpieczone, lecz ze względu na konstrukcję zastosowanego kodu ich odszyfrowanie miało być stosunkowo proste.
Ta gwiazda ma 20 km średnicy. Co 20 dni produkuje intensywne błyski
Jeszcze poważniej wygląda kwestia danych medycznych. Placówka podała, że analiza wykazała uruchomienie skryptów kierowanych do tabel zawierających dokumentację medyczną, w tym karty informacyjne leczenia szpitalnego, czyli wypisy. Z tego powodu naruszenie uznano za zdarzenie stwarzające wysokie ryzyko dla praw i wolności pacjentów.
SQL injection w programie Medyc
Przyczyną incydentu była podatność typu SQL injection w interfejsie aplikacji. Taki błąd pozwala osobie nieuprawnionej dopisać własne elementy składni SQL do zapytania budowanego przez program, jeśli dane wpisywane przez użytkownika trafiają do niego jako zwykły tekst, a nie jako parametry.
CERT Polska wyjaśnia, że skutkiem udanego ataku może być odczytanie, zmiana albo usunięcie danych z bazy, obejście mechanizmów uwierzytelniania, a w sprzyjających warunkach także wykonanie kodu na serwerze lub dostęp do systemu plików. Luka w Medyc została już załatana. Qbusoft wdrożył również dodatkowe środki techniczne, ograniczył uprawnienia bazodanowe, wymusił rotację haseł i sekretów technicznych oraz objął infrastrukturę stałym monitoringiem.
Co powinni zrobić pacjenci po wycieku danych
Ośrodek zaleca przede wszystkim zastrzeżenie numeru PESEL oraz ostrożność wobec wszelkich prób kontaktu, w których ktoś prosi o potwierdzenie danych lub podszywa się pod instytucję. Każdy przypadek możliwego nieuprawnionego wykorzystania informacji należy zgłaszać policji.
Placówka przypomina też o dwuetapowym uwierzytelnianiu i silnych hasłach, choć te środki nie miały bezpośredniego wpływu na opisany atak. To nie jest odosobniony przypadek wykorzystania SQL injection w ostatnich kilkunastu miesiącach. W ostatnim czasie sektor ochrony zdrowia mierzył się także z dużym wyciekiem danych z MyDr oraz z włamaniem do bazy pacjentów sieci przychodni z Pomorza.