FELG Dent, firma dostarczająca oprogramowanie do gabinetów stomatologicznych, została zhackowana. Tym razem za atakiem nie stoi Fingerprint (który ma na swoim koncie ataki na MyDr, Medyc, Enel-Med i Fakturownię), a grupa, która nazywa się mianem “Horus”.Atakujący przesłali do naszej redakcji następującą informację:Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow (…) w nasze rece wpadly nastepujace dane z felgdent[.]com:2 400 000 pacjentów — PESEL, imię i nazwisko, adres, telefon, gabinet, NIP712 000 personelu — imię i nazwisko, rola, gabinet, e-mail, awatar1 200 000 recept — PESEL, dane osobowe, lek, odpłatność, lekarz wystawiający dokumentacja wizyt, e-ZLA, tabele eWUŚ, pliki i zdjęcia z paneli.Pełna historia leczenia.Ponizej dowod posiadania danych :x`(Tu atakujący przesłali nam dane na temat kilku pacjentów, w tym osób o nazwisku Braun, Ibisz, Mentzen, Palikot oraz przykłady kilku recept na leki psychotropowe kolejnych pacjentów)Wielu z lekarzy z specializacja stomatologiczna wystawialo recepty na leki psychtropowe/stymulanty jesli chcecie otrzymac ich liste i co przepisywali prosimy o kontakt udostepnimy te dane zeby mozna bylo pozbyc sie pseudo lekarzy ktorzy doprowadzaja do smierci ludziAtakujący twierdzą, że bazę danych pobrali 9 września wykorzystując podatność IDOR Cross Tenant PID enum i że (w przeciwieństwie do fingerprinta) szantażowali zaatakowaną firmę. Ponieważ nie otrzymali okupu, bazę zamierzają wystawić na sprzedaż za 100 000 PLN. Atakujący przesłał nam poniższegeo screena i listę endpointów:/pdf/payments/html/1/d/{token p=} dokumenty płatności pacjenta: dane osobowe + dane gabinetu /prescription/get/patient/{pid} lista recept pacjenta /prescription/view/html/1/id/{elid} pełny dokument recepty /pdf/visits/html/1/id/{token p,l} dokumentacja wizyt /ajax/ezla/patient/id/{pid} e-ZLA pacjenta /pdf/payments/html/1/d/{token c=} katalog firm: nazwa, NIP, adres /ajax/chat/profil/uid/{jid} profile personelu /chat/avatar/jid/{uid} awatary personelu /docs/get/id/{pid} drzewo plików pacjenta /ajax/prescription/doctorget/patient/{uid} listy pacjentów lekarzy /ewus/pdf/s/{tok}/html/1/listids/{ids} pełne PHI + tabele eWUŚAtakujący zaoferowali nam sprawdzenie numerów PESEL, ale żadne z kilku, które im podaliśmy nie figurowały w bazie. Nie przekazali też numerów telefonów do polityków, których dane nam przesłali, a więc weryfikacja tych rekordów nie mogła być przez nas potwierdzona. Ale…FELG Dent potwierdził incydentZhackowany dostawca oprogramowania potwierdził incydent i żądanie okupu. W oświadczeniu na jego stronie czytamy, że wykradziona baza stanowi około 10% danych. Pojawia się też tam taka rada dla gabinetów stomatologicznych, które korzystały z oprogramowania FELG Dentu:Co istotne, obecnie nie jesteśmy w stanie stwierdzić, czy incydent dotyczy danych osobowych powierzonych nam do przetwarzania z Państwa gabinetu. W związku z tym prosimy o niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do PUODO do czasu formalnego potwierdzenia przez nas, że naruszenie dotyczy Państwa gabinetu.Żeby było zabawniej, choć FELG Dent wspomina, że za atakiem stać ma “fingerprint”, to sam Fingerprint zaprzecza i… oferuje firmie darmową pomoc. Kino absolutne.Byłem u dentysty — co robić, jak żyć?Porady mamy dla Was te same, co w przypadku MyDr: Wygląda na to, że tegoroczna jesień będzie wiązała się nie tylko z opadem liści, ale także opadem złudzeń, jeśli chodzi o bezpieczeństwo danych medycznych Polaków.