В Польше произошла новая утечка медицинских данных через систему Medyc

В Польше произошла новая утечка медицинских данных через систему Medyc
Фото: иллюстративно, хакерская атака / Curated Lifestyle

В Польше расследуют новый киберинцидент, в результате которого посторонние лица получили доступ к персональным данным пациентов медицинской системы Medyc. Среди скомпрометированной информации - имена, номера PESEL, контактные данные, а также, вероятно, медицинская документация.

О расследовании сообщает TVP Info со ссылкой на вице-премьера и министра цифровизации Польши Кшиштофа Гавковского. Центральное бюро по борьбе с киберпреступностью проводит следственные действия в связи с инцидентом, связанным с Qbusoft - компанией-разработчиком программного обеспечения Medyc.

Детали атаки обнародовало одно из медицинских учреждений в Иновроцлаве, которое пользовалось системой. По информации учреждения, 22-23 августа злоумышленник использовал в Medyc уязвимость типа SQL injection и смог выгрузить зашифрованный архив базы данных за пределы инфраструктуры поставщика. Сам инцидент обнаружили в ночь с 8 на 9 сентября.

В случае этого медучреждения утечка касалась данных пациентов за период с 1 июля 2024 года по 23 августа 2026 года. Подтверждена загрузка имен и фамилий, номеров PESEL, адресов проживания, телефонных номеров и электронной почты.

Часть полей, в частности имя, фамилия и PESEL, хранилась в зашифрованном виде. Однако поставщик системы рекомендовал исходить из того, что из-за особенностей реализации защиты злоумышленники могли относительно легко расшифровать эти данные. Анализ также зафиксировал обращения к таблицам с медицинской информацией. Qbusoft считает весьма вероятным, что нападавшие получили и часть медицинской документации, в том числе выписки из истории болезни.

После обнаружения атаки компания устранила уязвимость, ограничила права доступа к базам данных, принудительно сменила пароли и технические секреты и усилила мониторинг систем. По информации медучреждения, Qbusoft передала материалы полиции 9 сентября, а на следующий день сообщила об инциденте польскому Управлению по защите персональных данных.

В то же время Гавковский заявил, что компания не сообщила об инциденте CERT Polska или команде реагирования на киберинциденты Центра e-Zdrowia. Министр предупредил, что в случае установления нарушений процедур безопасности к частной компании могут быть применены соответствующие меры.

Новый инцидент произошел вскоре после масштабной августовской атаки на другого поставщика медицинского программного обеспечения - MyDr. Тогда польские власти сообщали, что несанкционированный доступ мог затронуть данные около 18,8 млн человек и более 12 тыс. медицинских учреждений. После этого Управление по защите персональных данных решило расширить проверки киберзащиты в секторе здравоохранения.

Пациентам, чьи номера PESEL попали в утечку, рекомендуют заблокировать их через государственный сервис mObywatel или в муниципальных учреждениях, а также внимательнее относиться к телефонным звонкам, SMS и электронным письмам, в которых собеседники могут использовать украденные персональные или медицинские сведения.

По материалам: TVP Info, Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu, UODO

Новости

Загружаем данные...
Не удалось получить данные. Повторите попытку позже или обратитесь в службу поддержки!
Загружаем данные...
Все новости