Po naszym wczorajszym artykule o włamaniu do systemu Medyc, obsługującego gabinety lekarskie w całym kraju, odezwali się sprawcy ataku, grupa występująca pod pseudonimem "fingerprint". W swoim krótkim komunikacie ogłosili, że wykradzionych danych jest dużo więcej, niż wskazywały nasze ostrożne szacunki. My ocenialiśmy skalę incydentu na co najmniej milion osób, według sprawców jest to pięć milionów osób. Sprawcy wspominają także, że ukradli 8 milionów "bardzo prywatnych" zdjęć. Komunikat sprawcówInne nasze źródło potwierdziło ocenę skali wycieku, wskazując, że wykradziono kompletną bazę danych, prowadzoną od początku działalności firmy, sięgającą do 7 lat wstecz. Jeśli chodzi o rzekomo wykradzione zdjęcia, to wg naszych informacji mogą one przedstawiać pacjentów w negliżu - jednak nie udało nam się potwierdzić, że faktycznie taka liczba zdjęć trafiła w ręce sprawców.Reakcja firmyIncydent w firmie Qbusoft potwierdził także minister Gawkowski, który wskazał, że choć ofiara ataku poinformowała o nim Centralne Biuro Zwalczania Cyberprzestępczości, to nie przekazała informacji ani do zespołu CSIRT CEZ, powołanego do obsługi incydentów w sektorze ochrony zdrowia, ani do zespołu CERT Polska, koordynującego największe incydenty i posiadającego w tym zakresie największe w Polsce doświadczenie (zajmował się m.in. koordynacją incydentu w firmie MyDr). To dziwna decyzja, biorąc pod uwagę fakt, że pomoc ww. zespołów jest nie tylko profesjonalna, ale także darmowa.Wpis ministra GawkowskiegoPrzy okazji chcieliśmy zauważyć także, że trzeci dzień czekamy na odpowiedź na nasze pytania prasowe, wysłane firmie Qbusoft we wtorek w sprawie opisywanego incydentu.Dane wykradzione z chmuryWedług naszych informacji, podobnie jak w przypadku incydentu w firmie MyDr, także i w przypadku systemu Medyc główne zasoby firmowe przechowywane były w usługach chmurowych. Medyc korzysta z infrastruktury Azure, podczas gdy MyDr jest klientem AWS. Producent programu Medyc opisuje nawet chmurę jako panaceum na problemy bezpieczeństwa - jak widać, nie do końca tak to działa.Wyciek bez wyciekuSprawcy ataku jak do tej pory nie opublikowali wykradzionych danych. Jest to zachowanie spójne z tym, które pokazali podczas poprzedniego incydentu - dane w firmy MyDr według naszej wiedzy nie zostały do tej pory udostępnione publicznie ani zaoferowane do sprzedaży w miejscach, gdzie z reguły do takiego handlu dochodzi. Miejmy nadzieję, że podobny los spotka dane z systemu Medyc. Pozostaje jednak pytanie, po co sprawcy podejmują tak duże ryzyko, wystawiając się na działania organów ścigania.