Dane medyczne i osobowe wielu Polaków mogły trafić w niepowołane ręce po tym, jak powodzeniem zakończył się cyberatak wymierzony w dostawcę oprogramowania Medyc, firmę Qbusoft z Olsztyna.
Medyc zaatakowany. Kolejny wyciek danych Polaków
Medyc to popularne oprogramowanie do zarządzania ośrodkami i gabinetami lekarskimi, przez samego producenta określane jako cyfrowy krwiobieg placówki medycznej. W jego bazach przechowywane są dane osobowe i medyczne setek tysięcy, jeśli nie milionów pacjentów w Polsce – dokładne liczby nie są znane.
Serwis Sekurak poinformował, że cyberprzestępcy wykorzystali podatność SQL Injection, która umożliwia uzyskanie nieautoryzowanego dostępu do bazy danych. W ten sposób w ich ręce trafiły zbiory informacji, zawierające imiona, nazwiska, numery telefonu, adresy zamieszkania i numery PESEL, jak również karty informacyjne leczenia szpitalnego (czyli wypisy).
Medyczne i osobowe dane Polaków w rękach cyberprzestępców
Dobra wiadomość jest taka, że dane te były przechowywane w formie zaszyfrowanej. Zła zaś – że (jak wynika z oświadczenia opublikowanego przez Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu, będący jedną z ofiar ataku) ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej.
Mówiąc wprost: nie zostało to jeszcze potwierdzone, ale nie można wykluczyć, że w ręce cyberprzestępców trafiły pełne dane osobowe i medyczne pacjentów. Jak wielu? Skala incydentu pozostaje nieznana. Wiadomo jedynie, że wśród ofiar, poza wspomnianym ośrodkiem z Inowrocławia, było też między warszawskie Centrum eZdrowia, a już ono samo obsługuje ponad 500 tysięcy osób (oczywiście – ponownie – nie oznacza to od razu, że dane wszystkich tych pacjentów wyciekły). Szacunki wskazują na ponad milion.
Producent zareagował, ale cyberprzestępcy cieszą się passą
Do sprawy nie odniosła się na razie firma Qbusoft – ani na oficjalnej stronie, ani w mediach społecznościowych. Z przesłanych oświadczeń podmiotów medycznych wynika jednak, że to ona rozpoznała lukę bezpieczeństwa i trwale usunęła podatność jeszcze tego samego dnia, w którym wykryto atak. Oznacza to, że dostęp sprawcy został odcięty. Jak jednak informuje minister cyfryzacji Krzysztof Gawkowski, firma nie dokonała formalnego zgłoszenia incydentu.
Zaufana Trzecia Strona podała, że za atakiem na Medyc stoi dokładnie ten sprawca czy też sprawcy, którzy byli odpowiedzialni za głośny, opisywany w sierpniu atak na systemy MyDr, w wyniku którego doszło do wycieku danych (w tym numerów PESEL) ponad 18 milionów Polaków.
Co robić? Jak żyć?
To, czy Twoje dane trafiły w ręce cyberprzestępców, okaże się pewnie dopiero za jakiś czas. Już teraz jednak najlepszym, co możesz zrobić, jest zastrzeżenie numeru PESEL, aby uniemożliwić jego wykorzystanie przez osoby trzecie.
Zawsze też warto – a w nadchodzących miesiącach szczególnie – zachować ostrożność wobec niespodziewanych połączeń telefonicznych i wiadomości dotyczących zdrowia. W przypadku podejrzenia zaś, należy zawiadomić policję.





