Inowrocław: kradzież danych pacjentów. Luka w programie

W Odwykowo-Psychiatrycznym Ośrodku Leczniczym w Inowrocławiu doszło do naruszenia danych pacjentów Oddziału Dziennego Leczenia Uzależnień. Z komunikatu placówki wynika, że atakujący wykorzystali lukę w programie Medyc firmy Qbusoft i mogli uzyskać dostęp nie tylko do danych identyfikacyjnych, ale też do części dokumentacji medycznej.

dowód osobistyDoszło do wycieku danych pacjentów.
Źródło zdjęć: © WP
Aleksandra Dąbrowska

Napastnicy wykradli zaszyfrowane archiwum bazy danych 22 i 23 sierpnia, a incydent wykryto dopiero w nocy z 8 na 9 września. Według ostatecznego stanowiska dostawcy brak ograniczenia czasowego dla eksportu danych oznacza, że naruszenie mogło objąć informacje pacjentów z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r.

Ośrodek zgłosił sprawę policji oraz Urzędowi Ochrony Danych Osobowych. Naruszenie dotyczyło systemu zewnętrznego podmiotu przetwarzającego dane na rzecz placówki, czyli spółki Qbusoft Sp. z o.o. z Olsztyna, producenta oprogramowania Medyc. Program działa także w innych placówkach ochrony zdrowia, ale na razie nic nie wskazuje na to, by ten sam incydent objął kolejne organizacje.

Dlaczego ryzyko dla pacjentów uznano za wysokie

Samo szyfrowanie skradzionego archiwum nie obniżyło znacząco zagrożenia. Ośrodek ocenił, że ryzyko nieuprawnionego odczytu danych w jawnej postaci pozostaje duże, ponieważ pola imię, nazwisko i PESEL były wprawdzie zabezpieczone, lecz ze względu na konstrukcję zastosowanego kodu ich odszyfrowanie miało być stosunkowo proste.


WIDEO
Ta gwiazda ma 20 km średnicy. Co 20 dni produkuje intensywne błyski

Jeszcze poważniej wygląda kwestia danych medycznych. Placówka podała, że analiza wykazała uruchomienie skryptów kierowanych do tabel zawierających dokumentację medyczną, w tym karty informacyjne leczenia szpitalnego, czyli wypisy. Z tego powodu naruszenie uznano za zdarzenie stwarzające wysokie ryzyko dla praw i wolności pacjentów.

SQL injection w programie Medyc

Przyczyną incydentu była podatność typu SQL injection w interfejsie aplikacji. Taki błąd pozwala osobie nieuprawnionej dopisać własne elementy składni SQL do zapytania budowanego przez program, jeśli dane wpisywane przez użytkownika trafiają do niego jako zwykły tekst, a nie jako parametry.

CERT Polska wyjaśnia, że skutkiem udanego ataku może być odczytanie, zmiana albo usunięcie danych z bazy, obejście mechanizmów uwierzytelniania, a w sprzyjających warunkach także wykonanie kodu na serwerze lub dostęp do systemu plików. Luka w Medyc została już załatana. Qbusoft wdrożył również dodatkowe środki techniczne, ograniczył uprawnienia bazodanowe, wymusił rotację haseł i sekretów technicznych oraz objął infrastrukturę stałym monitoringiem.

Co powinni zrobić pacjenci po wycieku danych

Ośrodek zaleca przede wszystkim zastrzeżenie numeru PESEL oraz ostrożność wobec wszelkich prób kontaktu, w których ktoś prosi o potwierdzenie danych lub podszywa się pod instytucję. Każdy przypadek możliwego nieuprawnionego wykorzystania informacji należy zgłaszać policji.

Placówka przypomina też o dwuetapowym uwierzytelnianiu i silnych hasłach, choć te środki nie miały bezpośredniego wpływu na opisany atak. To nie jest odosobniony przypadek wykorzystania SQL injection w ostatnich kilkunastu miesiącach. W ostatnim czasie sektor ochrony zdrowia mierzył się także z dużym wyciekiem danych z MyDr oraz z włamaniem do bazy pacjentów sieci przychodni z Pomorza.

Wybrane dla Ciebie
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE