
To kolejny cios w dane pacjentów stomatologicznych – dostawca oprogramowania dla gabinetów dentystycznych, firma IQ Dental poinformowała klientów o nieuprawnionym dostępie do swojego systemu. W wyniku ataku mogło dojść do wycieku danych osobowych i informacji o wizytach pacjentów z 36 placówek. Sprawę jako jeden z pierwszych opisał serwis niebezpiecznik.pl.
Według komunikatu firmy do nieuprawnionego dostępu doszło 1 października w godzinach mniej więcej od 4:00 do 12:00. Incydent wykryto dopiero 5 października około południa. Analiza wskazuje, że nieuprawniona osoba uzyskała dostęp do konta administracyjnego systemu, a następnie wygenerowała dostęp API pozwalający na odpytywanie danych wybranych klinik. Potencjalnie dostępne mogły być imię i nazwisko pacjenta, numer PESEL, dane adresowe oraz informacje dotyczące wizyt, w tym treść otwartych pól tekstowych i notatek. Jeśli personel wpisywał tam szczegóły leczenia lub stanu zdrowia, również one mogły znaleźć się w zasięgu atakującego. IQ Dental podkreśla jednak, że na obecnym etapie analiza techniczna nie wykazała dostępu do innych poufnych danych medycznych, takich jak informacje o receptach czy przepisanych lekach.
Przedstawiciele firmy w rozmowie z redakcją niebezpiecznik.pl podkreślała również, że skala incydentu jest ograniczona – dotyczy 36 konkretnych placówek, a nie wszystkich użytkowników systemu (firma współpracuje z około 6500 dentystami). Liczba potencjalnie poszkodowanych pacjentów nie została podana. Firma zaleciła klientom zgłoszenie naruszenia do UODO oraz włączenie dwuetapowej weryfikacji użytkowników.
Nie odnotowano prób wymuszenia okupu, a za atakiem nie stoi grupa Fingerprint odpowiedzialna za wcześniejsze ataki na inne systemy. Ślady nieuprawnionego dostępu firma znalazła m.in. dzięki dodatkowym przeglądom systemów przeprowadzonym po doniesieniach o innych incydentach w branży.
Zwróciliśmy się do firmy IQ Dental o bezpośredni komentarz w sprawie – do momentu opublikowania materiału nie otrzymaliśmy żadnej, oficjalnej odpowiedzi. Gdy tylko takowa się pojawi, opublikujemy ją w osobnym komunikacie.
Incydent IQ Dental wpisuje się w serię poważnych naruszeń bezpieczeństwa w polskim sektorze ochrony zdrowia z ostatnich miesięcy.
Przypomnijmy, że w sierpniu doszło do jednego z największych wycieków w historii – z systemu MyDr, używanego przez około 12 tysięcy podmiotów, mogły wyciec dane nawet około 19 milionów osób, w tym numery PESEL, imiona, nazwiska, daty urodzenia, telefony oraz informacje o receptach i lekach. Śledztwo UODO w tej sprawie ciągle jest w toku.
Niedługo później ofiarą ataku padł system Medyc firmy Qbusoft. Wykorzystano podatność SQL injection, a w ręce sprawców trafiły m.in. dane pacjentów Oddziału Dziennego w Inowrocławiu – PESEL, dane kontaktowe, a prawdopodobnie także dokumentacja medyczna. Szacunki mówiły o ryzyku dla nawet kilku milionów osób, a za atakiem stała ta sama grupa, która wcześniej zaatakowała MyDr. We wrześniu Centrum Medyczne Enel-Med, jedna z większych prywatnych sieci medycznych obsługująca około 700 tysięcy pacjentów, zgłosiła naruszenie poufności danych. Incydent wykryto 24 września i zgłoszono m.in. do CBZC, CERT Polska oraz UODO. Spółka zapewniała, że zdarzenie nie wpływa istotnie na bieżącą działalność.
Kolejnym celem stał się FELG Software, dostawca oprogramowania używanego przez tysiące gabinetów stomatologicznych. Atakujący przedstawiający się jako „Horus” twierdzili, że uzyskali dostęp do danych około 2,4 miliona pacjentów (PESEL, imię, nazwisko, adres, telefon, NIP), personelu, ponad miliona recept, dokumentacji wizyt, e-ZLA, eWUŚ oraz plików i zdjęć. Firma potwierdziła incydent, podała, że sprawca żąda okupu za nieujawnianie około 10 procent bazy i zawiadomiła prokuraturę oraz UODO. Atak miał wykorzystać podatność typu IDOR.
Dane medyczne i identyfikacyjne, szczególnie PESEL połączony z historią wizyt, są szczególnie wrażliwe. W odróżnieniu od hasła czy karty płatniczej nie da się ich łatwo zmienić. Połączenie takich informacji zwiększa ryzyko phishingu, oszustw czy prób wyłudzenia tożsamości. Jeśli korzystałeś z gabinetu używającego IQ Dental lub któregoś z wymienionych wcześniej systemów, warto monitorować aktywność związaną z numerem PESEL i rozważyć jego zastrzeżenie – na przykład przez aplikację mObywatel lub serwis gov.pl. Należy też zachować ostrożność wobec podejrzanych wiadomości, telefonów czy e-maili powołujących się na wizyty lub dane medyczne. W razie wątpliwości najlepiej skontaktować się z placówką lub organami ścigania.
Placówki objęte incydentem IQ Dental powinny zostać poinformowane przez dostawcę i – zgodnie z RODO – zgłosić naruszenie do UODO oraz powiadomić pacjentów, których dane mogły zostać naruszone.
Seria tych zdarzeń pokazuje, jak bardzo dane pacjentów w Polsce zależą od bezpieczeństwa zewnętrznych dostawców oprogramowania medycznego. Kolejne tygodnie pokażą, czy skala incydentu w IQ Dental okaże się ograniczona, czy też pojawią się dalsze szczegóły.
Zobacz także:
Wyciek z oprogramowania dla dentystów – czytaj
Enel – Med zgłasza naruszenie danych – czytaj
Kolejny atak na system medyczny – czytaj
Wyciek danych MyDr co robić – czytaj
Najnowsze komentarze