Dzisiaj, 1 października ok. godziny 18 skontaktował się z nami ktoś ukrywający się pod pseudonimem "HORUS" i oznajmił, że ukradł dane 2 400 000 pacjentów, 712 000 osób z personelu medycznego oraz 1 200 000 recept. Ofiarą ataku miała zostać firma FELG - twórca aplikacji najczęściej wybieranej przez gabinety stomatologiczne. Wg strony, z jej narzędzi korzysta ponad 16 000 dentystów. Zaatakowana firma potwierdziła incydent. W swoim komunikacie wskazuje, że sprawca ataku twierdzi, zę należy do grupy "fingerprint", odpowiedzialnej za ataki na aplikacje MyDr, Medyc i Fakturownia. Wiemy jednak, że nie jest to prawdą - ataku dokonała inna osoby / osoby. FELG dodatkowo informuje, że sprawca sam zgłosił kradzież ok. 10% "danych z bazy", lecz liczby te nie zostały do tej pory potwierdzone.Z wiadomości, otrzymanej w odpowiedzi na nasze pytania, wynika, że firma dowiedziała się o incydencie 28 września ok. godziny 18, wyciek może dotyczyć danych ok. 2 milionów osób, a potencjalny zakres danych obejmuje dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, numer PESEL i adres, a także dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją w systemie eWUŚ. Wiemy też, sprawcy zażądali okupu od zaatakowanej firmy za nieujawnianie wykradzionych danych.Jak doszło do włamania (wg sprawcy)Sam sprawca (dla uproszczenia będziemy posługiwali się liczbą pojedynczą, chociaż nie wiemy, czy jest to jedna osoba), skontaktował się z nami za pomocą poczty elektronicznej a następnie na komunikatorze Session. Według informacji, które nam przekazał, do ataku doszło już 6 września, kiedy zaczął pobierać dane z systemów ofiary. Dane pobierał za pomocą API, korzystając ze źle zabezpieczonych endpointów. Według jego opowieści, wystarczyło zwiększać wartość parametru zapytania, by otrzymywać dane kolejnych pacjentów, recept czy lekarzy. Endpointy były dostepne podobno tylko po zalogowaniu, ale wystarczyło założyć konto demo w systemie. Według napastnika konto demo dawało także dostęp do danych produkcyjnych innych użytkowników, a interfejs nie sprawdzał uprawnień do danych. Napastnik twierdzi, że jego atak został wykryty po kilku dniach, a błędnie działający endpoint naprawiony.Odkrył także inne endpointy z podobnymi błędami, z których nadal przez jakiś czas korzystał.Sprawca włamania podesłał nam taki opis endpointów, których używał:pdf/payments/html/1/d/{token p=} dokumenty płatności pacjenta: dane osobowe + dane gabinetu/prescription/get/patient/{pid} lista recept pacjenta/prescription/view/html/1/id/{elid} pełny dokument recepty/pdf/visits/html/1/id/{token p,l} dokumentacja wizyt/ajax/ezla/patient/id/{pid} e-ZLA pacjenta/pdf/payments/html/1/d/{token c=} katalog firm: nazwa, NIP, adres/ajax/chat/profil/uid/{jid} profile personelu/chat/avatar/jid/{uid} awatary personelu/docs/get/id/{pid} drzewo plików pacjenta/ajax/prescription/doctorget/patient/{uid} listy pacjentów lekarzy/ewus/pdf/s/{tok}/html/1/listids/{ids} pełne PHI + tabele eWUŚSprawca przekazał nam także zrzut ekranu wykradzionych danych:Dane wykradzione przez sprawcęDane użytkowników, nietypowe receptyWłamywacz przekazał nam także wybrane dane osób publicznych, które podobno znalazły się w bazie. Są to numery PESEL, adresy zamieszkania, a także nazwy placówek, z których usług korzystali.Sprawca podesłał nam także dane recept na leki takie jak Xanax czy Ozempic, twierdząc, że znalazł wiele recept wystawianych przez stomatologów na leki, które nie są związane z leczeniem w takich gabinetach. Nie byliśmy w stanie zweryfikować tych informacji.Próbowaliśmy zweryfikować prawdziwość wykradzionych danych, przekazując sprawcy PESELe ośmiu osób, które wyraziły na taki eksperyment zgodę (dziękujemy za zaufanie). Żaden ze sprawdzanych PESELi nie znalazł się w bazie włamywacza.Tożsamość sprawcyChoć w komunikacie FELG czytamy o hakerze podającym się za członka grupy "fingerprint", to włamywacz, z którym rozmawialiśmy, przyznał, że wspominał, ze stoi za atakami na firmy MyDr i Medyc w celu zrobienia większego wrażenia na ofierze w procesie wymuszenia okupu. Nie wspominał za to wprost, ze nazywa się fingerprint. Na wszelki wypadek skontaktowaliśmy się z prawdziwym fingerprintem, który potwierdził, że nie jest autorem tego włamania, a nawet zaoferował pomoc zaatakowanej firmie (sic!) i podkreślił, że nigdy nie żądałby okupu.Komunikat fingerprintaCo dalej z danymiZapytaliśmy włamywacza, jakie ma plany w związku z sytuacją, w której firma zerwała negocjacje i upubliczniła informacje o włamaniu. Odpowiedział, że planuje wystawić wykradzioną bazę daych na sprzedaż na Cebulce. Dodał także, że nie planuje podobnych publicznych akcji. Ta była rzekomo wyjatkowa, ponieważ firma, którą zaatakował, przez kilka dni negocjacji tylko traciła jego czas i ostatecznie nie chciała "wykorzystać pomocnej dłoni miłych pentesterów".PodsumowanieTo my już wolimy akcje fingerprinta...