Sprawcy wycieku MyDr ponownie atakują - tym razem ofiarą aplikacja Medyc

Wait 5 sec.

Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl. Sprawcami wycieku są te same osoby, które stały za atakiem na systemy MyDr, w których wykradziono dane ponad 18 milionów Polaków.Jak poinformował dzisiaj serwis CyberDefence24, Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu poinformował o otrzymaniu informacji o wycieku danych swoich pacjentów z systemu Medyc (ten sam ośrodek informował wcześniej o wycieku danych swoich pacjentów z systemu MyDr, to się nazywa pech). Wiedząc o incydencie wcześniej, dwa dni temu zwróciliśmy się z naszymi pytaniami do firmy Qbusoft, producenta oprogramowania Medyc. Niestety do tej pory nie otrzymaliśmy od firmy żadnej odpowiedzi, jednak możemy potwierdzić, że faktycznie doszło do wycieku danych na dużą skalę, a stoi za nimi tajemniczy "fingerprint" - taki pseudonim przyjął sprawca (lub sprawcy) wycieku MyDr.Fingerprint zapowiadał incydentW swojej ostatniej do tej pory publicznej komunikacji "fingerprint" 29 sierpnia ogłosił, że wkrótce pojawią się informacje o kolejnym incydencie. Jak czytamy w komunikacie placówki z Inowrocławia do ataku na firmę Qbusoft doszło w dniach 22 - 23 sierpnia tego roku. Sprawcy, wykorzystując podatność typu SQL Injection, wykradli "zaszyfrowane archiwum bazy danych". Firma o incydencie dowiedziała się w nocy z 8 na 9 września. Wpis sprawców atakuJakie dane skradzionoWedług komunikatu w wykradzionej bazie znajdowały się imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail. Pola takie jak imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej, jednak dostawca informuje, że szyfrowanie było łatwe do złamania, przez co sprawcy mogli uzyskać dostęp do danych. Dodatkowo jest duża szansa, ze sprawcy pozyskali także dane medyczne w postaci wypisu.Ilu pacjentów może dotykać ten incydent? Tu niestety musimy zgadywać, ponieważ firma nie odpowiedziała na nasze pytania. Na swojej stronie chwali się obsługiwaniem ponad 10 000 wizyt dziennie. Zakładając, że liczba wizyt może przekładać się na liczbę pacjentów w podobnej proporcji, jak w firmie MyDr, możemy podejrzewać, że w bazie Medyc znajdowały się dane powyżej miliona pacjentów (MyDr chwalił się dziesięciokrotnie większą liczbą obsługiwanych wizyt i posiadał dane ponad 18 milionów pacjentów).Strona zaatakowanej firmyCo robić, jak żyćZastrzeżcie PESEL! Oczywiście to porada, którą już wszyscy chętni wdrożyli, ale niestety nie mamy innych. Powoli chyba czas zacząć się przyzwyczajać (jeśli jeszcze tego nie zrobiliście), ze nasze dane prędzej czy później znajdą się w całości w sieci. Często nie mamy żadnego wpływu na to, gdzie nasze dane trafiają i jak są chronione (kto wiedział, gdzie jego przychodnia zapisuje dane?), a przy liczbie systemów IT, które nas otaczają, trudno uniknąć kolejnych incydentów. Nie znaczy to, ze powinniśmy się z taką sytuacją godzić - ale brakuje nam pomysłów, jak ją zmienić.Jak tylko otrzymamy odpowiedź od firmy Qbusoft na nasze pytania z 22 września, chętnie je opublikujemy.