Число пострадавших от взлома больничной системы MyDr может достичь 18,8 миллиона человек

leer en español

5387
Число пострадавших от взлома больничной системы MyDr может достичь 18,8 миллиона человек

История одного взлома, в которую MyDr пока не верит.

image

Польский поставщик медицинской системы MyDr расследует серьезный инцидент с данными, который потенциально мог затронуть миллионы пациентов. Предполагаемые злоумышленники утверждают, что получили базу с более чем 18,8 млн уникальных польских идентификационных номеров PESEL, а общий объем похищенной информации достигает 2,5 ТБ.

MyDr предоставляет медицинским учреждениям Польши систему электронной медицинской документации. Через платформу врачи оформляют приемы и рецепты, поэтому в системах компании обрабатывается большой объем сведений о пациентах. По данным MyDr, через сервис ежемесячно проходят около 3 млн приемов и 2,7 млн рецептов.

Компания сообщила, что инцидент затронул часть ее систем. После того как MyDr обнаружила возможное нарушение, она начала реагировать на инцидент и привлекла специалистов по безопасности, инженеров, сотрудников инфраструктурного подразделения, внешних специалистов по кибербезопасности и юристов. Компания также уведомила правоохранительные органы и помогает им расследовать произошедшее.

Вице-премьер и министр цифровизации Польши Кшиштоф Гавковский сообщил, что государственные службы устанавливают обстоятельства произошедшего и помогают компании. По его словам, имеющиеся сведения указывают на то, что посторонний мог получить доступ к данным. Медицинские учреждения и врачи, которые пользуются решениями MyDr, получили уведомления об инциденте.

О возможном масштабе утечки стало известно от предполагаемых злоумышленников. В качестве доказательства они передали журналистам данные одного из польских политиков. Журналистам удалось подтвердить имя, дату рождения, PESEL и один из указанных телефонных номеров. В предоставленных материалах также находились сведения о регионе Национального фонда здравоохранения и рецепт на лекарство, однако достоверность медицинской части журналисты подтвердить не смогли.

Предполагаемые злоумышленники также описали способ проникновения в систему. По их версии, первоначальной точкой входа стала уязвимость XXE, которая проявилась при обработке сертификатов PKCS#12 и позволила удаленно выполнить код. После того как злоумышленники проникли в систему, они, как утверждается, получили программный ключ для GitHub и нашли там исходный код сервиса. MyDr пока публично не подтвердила описанную цепочку атаки.

Журналисты отмечают, что часть предоставленных злоумышленниками сведений удалось проверить и явных несоответствий в проверенных данных обнаружено не было. Однако проверить всю заявленную базу объемом 2,5 ТБ журналисты не могли. Поэтому цифра в 18,8 млн PESEL пока остается заявлением предполагаемых участников атаки, а не подтвержденным числом пострадавших.

MyDr продолжает устанавливать возможный объем и последствия инцидента. Компания не сообщила, какие именно категории информации могли попасть к посторонним и сколько пациентов затронуто. Если заявления злоумышленников подтвердятся хотя бы в значительной части, инцидент может оказаться одной из крупнейших утечек медицинских и персональных данных в Польше.