
Po MyDr, Mydec i Enel Med przyszedł czas na FELG Software. Dostawca oprogramowania FELG Dent używanego przez tysiące gabinetów stomatologicznych dołącza do niechlubnej listy ofiar ostatnich cyberataków. To kolejny duży incydent bezpieczeństwa w polskim sektorze medycznym. Sprawę jako jeden z pierwszych opisał serwis Niebezpiecznik.pl, do którego zgłosili się sami atakujący.
Jak podaje Niebezpiecznik, do redakcji odezwała się grupa przedstawiająca się jako „Horus”. Atakujący twierdzą, że uzyskali dostęp do danych z systemu felgdent.com i wyliczają m.in.: około 2 400 000 rekordów pacjentów (PESEL, imię i nazwisko, adres, telefon, gabinet, NIP), dane personelu, ponad milion recept, a także dokumentację wizyt, e-ZLA, dane z eWUŚ oraz pliki i zdjęcia.
Według ich relacji baza miała zostać pobrana 9 września z wykorzystaniem podatności typu IDOR (Cross Tenant PID enum). Ponieważ nie otrzymali okupu, zapowiedzieli wystawienie danych na sprzedaż. Niebezpiecznik podkreśla, że weryfikacja próbek była ograniczona – część podanych przez redakcję numerów PESEL nie figurowała w otrzymanych danych.
Firma FELG Software opublikowała oficjalny komunikat (dostępny m.in. na stronie statusu incydentu). Prezes zarządu Grzegorz Stawarz napisał m.in.:
– Z przykrością informujemy, że również i my padliśmy ofiarą ataku hakerskiego w wyniku, którego haker podający się za członka grupy „fingerprint” mógł uzyskać dostęp do danych osobowych Państwa pacjentów, które powierzyliście Państwo FELG Software sp. z o.o. do przetwarzania.
Osoba podająca się za sprawcę ataku twierdzi, że uzyskała dostęp do około 10% danych z naszej bazy i żąda okupu za ich nieujawnianie. Złożyliśmy zawiadomienie o możliwości popełnienia przestępstwa do Prokuratury i skontaktowaliśmy się z Urzędem Ochrony Danych Osobowych. Na chwilę obecną ustalamy rzeczywistą skalę ataku oraz pacjentów, których dane mogły zostać ujawnione.
Co istotne, obecnie nie jesteśmy w stanie stwierdzić, czy incydent dotyczy danych osobowych powierzonych nam do przetwarzania z Państwa gabinetu. W związku z tym prosimy o niepodejmowanie żadnych kroków związanych ze zgłaszaniem naruszenia do PUODO do czasu formalnego potwierdzenia przez nas, że naruszenie dotyczy Państwa gabinetu. W ciągu najbliższych dni poinformujemy Państwa o tym, czy naruszenie dotyczy danych osobowych, których są Państwo administratorem i prześlemy wskazówki do dalszego działania wraz z darmowym mechanizmem powiadamiania Pacjentów.
Warto zauważyć rozbieżność w identyfikacji sprawców, ponieważ firma wspomina o osobie podającej się za członka grupy „fingerprint”, podczas gdy – jak relacjonuje Niebezpiecznik – sami atakujący przedstawiają się jako niezależna grupa „Horus” i dystansują się od Fingerprinta (który z kolei miał nawet zaoferować firmie pomoc).
Na ten moment firma podkreśla, że nie potwierdziła jeszcze, których konkretnie gabinetów (i w jakim zakresie) dotyczył incydent. Prosi więc placówki, by nie składały jeszcze zgłoszeń do UODO. Zapowiada też dalsze informacje oraz wsparcie w powiadamianiu pacjentów.
Dla pacjentów, którzy korzystali z gabinetów używających FELG Dent, standardowe zalecenia po tego typu incydentach pozostają aktualne (podobne jak przy wcześniejszych wyciekach z systemów medycznych):
– monitorowanie aktywności na numerze PESEL i ewentualne założenie zastrzeżenia,
– ostrożność wobec podejrzanych wiadomości i telefonów,
– w razie podejrzenia nadużycia – szybki kontakt z bankiem i organami ścigania.
To kolejny w krótkim czasie przypadek pokazujący, jak wrażliwe dane medyczne Polaków bywają przechowywane u zewnętrznych dostawców oprogramowania. Serwis Niebezpiecznik słusznie zauważa, że tegoroczna jesień przynosi nie tylko opad liści, ale też kolejne sygnały o problemach z bezpieczeństwem danych w sektorze zdrowia.
Sytuacja jest wciąż dynamiczna – firma zapowiedziała aktualizację w najbliższych dniach. źródło: Oficjalny komunikat FELG Software (status.felg.cloud / oświadczenie prezesa Grzegorza Stawarza)
Artykuł Niebezpiecznik.pl: „Kolejny wyciek danych, tym razem 2 500 000 pacjentów”
(https://niebezpiecznik.pl/post/kolejny-wyciek-danych-tym-razem-2-500-000-pacjentow/)
Najnowsze komentarze