r e k l a m aspot_imgspot_img
r e k l a m aspot_imgspot_img

Kolejny wyciek danych. PESEL to dopiero początek

Kolejny potężny wyciek danych medycznych w Polsce może być groźniejszy niż wynikałoby tylko z liczby poszkodowanych. Według informacji Zaufanej Trzeciej Strony sprawca związany wcześniej z atakiem na MyDr twierdzi, że tym razem przejął dane nawet 5 mln osób. Jeśli potwierdzi się, że za oboma incydentami stoi ta sama osoba lub grupa, dwa ogromne zbiory danych mogą zostać ze sobą połączone, tworząc znacznie dokładniejsze profile konkretnych pacjentów. Szczególnie niepokojący jest charakter części informacji. Pierwszym publicznie ujawnionym przypadkiem związanym z Medyc było naruszenie danych pacjentów oddziału leczenia uzależnień. Analitycy cyberzagrożeń ESET zwracają uwagę, że w przypadku tak wrażliwych informacji zagrożeniem przestaje być wyłącznie kradzież tożsamości czy phishing. Pojawia się również ryzyko wykorzystania najbardziej prywatnych informacji do wywierania presji i szantażu.

Skala incydentu dotyczącego systemu Medyc nadal jest ustalana. Według deklaracji sprawcy cytowanej przez Zaufaną Trzecią Stronę przejęty zbiór może obejmować dane nawet 5 mln osób. Informacja ta nie została dotąd niezależnie potwierdzona. Za atakiem ma stać osoba lub grupa posługująca się pseudonimem „fingerprint”, wcześniej wiązana z wyciekiem danych z MyDr.
Tamten incydent mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych. Nie oznacza to jednak, że liczby dotyczące obu zdarzeń można po prostu do siebie dodać. Część osób może znajdować się w obu zbiorach. I właśnie to potencjalne nakładanie się baz może mieć szczególne znaczenie.

PESEL to dopiero początek
Pierwszym publicznie ujawnionym przypadkiem związanym z Medyc było naruszenie dotyczące pacjentów Oddziału Dziennego Leczenia Uzależnień Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka poinformowała, że jednoznacznie potwierdzono pobranie takich informacji jak imię, nazwisko, numer PESEL, adres, numer telefonu i adres e-mail. Analiza wykazała także uruchomienie zapytań skierowanych do tabel zawierających dane medyczne, a dostawca systemu uznał za bardzo prawdopodobne również pozyskanie dokumentacji medycznej.
W przypadku takich informacji konsekwencje mogą wykraczać daleko poza typowe oszustwa finansowe.
– W przypadku danych dotyczących leczenia uzależnień pojawia się zagrożenie, którego nie mamy przy zwykłym wycieku adresów e-mail czy numerów telefonów. Sama groźba ujawnienia informacji dotyczących terapii rodzinie, pracodawcy czy innym osobom może zostać wykorzystana do wywierania presji na konkretną osobę. Nie mamy informacji, że takie próby już występują, ale charakter przejętych danych sprawia, że ryzyka szantażu nie można ignorować – mówi Kamil Sadkowski, analityk cyberzagrożeń w ESET.

Dane medyczne mają pod tym względem szczególną wartość. Hasło można zmienić, kartę płatniczą zastrzec, a dokument wymienić.
Historii leczenia, informacji o przebytej terapii czy innych danych dotyczących zdrowia nie da się zastąpić nowymi.

Dwa wycieki mogą stworzyć jeden profil pacjenta
Jeszcze większe ryzyko pojawia się, jeśli informacje pochodzące z kilku różnych incydentów trafią do tego samego sprawcy. W przypadku MyDr wśród danych objętych postępowaniem znalazły się m.in. imiona, nazwiska, numery PESEL, numery telefonów, adresy e-mail oraz dane dotyczące zdrowia, w tym treść notatek z wizyt lekarskich czy informacje o wystawionych receptach. W Medyc ponownie pojawiają się identyfikatory pozwalające rozpoznać konkretną osobę.
– Dwóch wycieków nie powinniśmy automatycznie traktować jak dwóch całkowicie niezależnych zdarzeń. Jeżeli część osób występuje zarówno w zbiorze MyDr, jak i Medyc, wspólne identyfikatory, takie jak PESEL, numer telefonu czy adres e-mail, mogą pozwolić połączyć informacje pochodzące z różnych systemów. Wtedy dwa fragmentaryczne zbiory mogą zacząć tworzyć znacznie dokładniejszy profil konkretnego człowieka – tłumaczy Kamil Sadkowski.

Bardzo konkretny przykład daje właśnie placówka w Inowrocławiu. Ośrodek poinformował swoich pacjentów zarówno o naruszeniu związanym z MyDr, jak i o późniejszym incydencie dotyczącym Medyc.
W przypadku MyDr chodziło przede wszystkim o dane historyczne sprzed 12 kwietnia 2024 r. W komunikacie dotyczącym Medyc placówka wskazuje natomiast, że wykradziony zbiór obejmował dane pacjentów Oddziału Dziennego Leczenia Uzależnień zgromadzone w okresie od 1 lipca 2024 r. do 23 sierpnia 2026 r. Sam cyberatak miał miejsce 22 i 23 sierpnia 2026 r.
Nie oznacza to, że dane tych samych osób znalazły się w obu przejętych zbiorach. Pokazuje jednak, jak informacje dotyczące jednego pacjenta mogą być rozproszone pomiędzy różnych dostawców i systemy, a kolejne incydenty potencjalnie pozwalają składać z nich coraz pełniejszą historię.

– W cyberbezpieczeństwie wartość danych nie zawsze rośnie liniowo. Kolejny wyciek może zwiększyć użyteczność informacji zdobytych wcześniej. To, co w jednej bazie było pojedynczym fragmentem historii człowieka, po zestawieniu z kolejnym źródłem może ujawnić znacznie więcej. Im więcej prawdziwych informacji uda się powiązać z jedną osobą, tym większe możliwości oszustwa, manipulacji czy wywierania na nią presji – dodaje analityk ESET.

Przestępca nie musi już zgadywać
Połączenie informacji z kilku źródeł może również zwiększyć wiarygodność ataków socjotechnicznych. W typowym phishingu cyberprzestępca próbuje przekonać ofiarę, że naprawdę kontaktuje się z nią bank, firma kurierska czy inna znana instytucja. W przypadku danych medycznych może dysponować informacjami, które z perspektywy pacjenta powinny być znane wyłącznie jemu i placówce.
– Znajomość prawdziwych informacji jest jednym z najskuteczniejszych sposobów budowania zaufania podczas ataku socjotechnicznego. Jeżeli osoba dzwoniąca zna nasze dane, placówkę, z której korzystaliśmy, a potencjalnie także informacje związane z leczeniem, łatwiej uwierzyć, że rzeczywiście rozmawiamy z pracownikiem przychodni. Dlatego sama znajomość naszej historii zdrowotnej nie może być traktowana jako dowód wiarygodności rozmówcy – ostrzega Kamil Sadkowski.

Atak nie musi nawet bezpośrednio odwoływać się do najbardziej wrażliwych informacji. Wystarczy kilka prawdziwych szczegółów, aby fałszywa wiadomość dotycząca recepty, wizyty, płatności lub dokumentacji medycznej wyglądała znacznie bardziej przekonująco.

Dane były zaszyfrowane. To nie oznacza, że były bezpieczne
Incydent dotyczący Medyc ma również ważny wymiar techniczny. Z informacji przekazanych pacjentom przez placówkę wynika, że atakujący wykorzystał podatność typu SQL injection w interfejsie aplikacji i wytransferował zaszyfrowane archiwum bazy danych. Co szczególnie istotne, pola zawierające imię, nazwisko i PESEL były w bazie przechowywane w formie zaszyfrowanej. Dostawca systemu polecił jednak przyjąć, że ze względu na sposób zastosowania tego zabezpieczenia dane mogły zostać stosunkowo łatwo odszyfrowane przez atakującego.
– Ten przypadek dobrze pokazuje, że samo stwierdzenie „dane są zaszyfrowane” nie kończy rozmowy o ich bezpieczeństwie. Liczy się również sposób zarządzania kluczami i sekretami, uprawnienia aplikacji oraz to, czy przejęcie jednego elementu środowiska pozwala napastnikowi uzyskać dostęp także do mechanizmów potrzebnych do odczytania danych. Szyfrowanie jest niezwykle ważną warstwą ochrony, ale musi być częścią szerszej architektury bezpieczeństwa – podkreśla Sadkowski.

Po wykryciu incydentu dostawca systemu poinformował m.in. o usunięciu podatności, ograniczeniu uprawnień bazodanowych, rotacji haseł i sekretów technicznych oraz objęciu infrastruktury stałym monitoringiem. Zdaniem eksperta to również przypomnienie, że bezpieczeństwo placówki medycznej nie kończy się na jej własnej sieci.
– Placówka może bardzo dobrze zabezpieczać własne komputery i konta użytkowników, ale jeśli przetwarzanie danych powierza zewnętrznemu dostawcy, bezpieczeństwo tego dostawcy automatycznie staje się częścią jej własnego bezpieczeństwa. Dlatego równie ważne jak ochrona lokalnej infrastruktury są ograniczanie uprawnień, monitoring nietypowych operacji oraz regularna ocena zabezpieczeń systemów, którym powierzane są najbardziej wrażliwe dane pacjentów – mówi Kamil Sadkowski.

Co powinni zrobić pacjenci?
Osoby, które otrzymały zawiadomienie o naruszeniu lub wiedzą, że mogły korzystać z placówki objętej incydentem, powinny przede wszystkim zastrzec numer PESEL, np. za pomocą aplikacji mObywatel. Zastrzeżenie numeru PESEL nie eliminuje ryzyka oszustw socjotechnicznych, ale ogranicza możliwość wykorzystania danych do wyłudzeń finansowych.
Szczególną ostrożność należy zachować wobec telefonów, SMS-ów i wiadomości e-mail, w których rozmówca powołuje się na wizytę, terapię, receptę, dokumentację medyczną czy inną prawdziwą informację o zdrowiu.

Znajomość takich szczegółów nie oznacza już, że kontaktująca się osoba rzeczywiście reprezentuje placówkę medyczną.

W przypadku niespodziewanego kontaktu najlepiej przerwać rozmowę i samodzielnie skontaktować się z placówką za pomocą numeru telefonu lub adresu podanego na jej oficjalnej stronie. Nie należy korzystać z danych kontaktowych ani linków przesłanych w podejrzanej wiadomości.

– Po tak dużych wyciekach musimy zmienić jeden bardzo intuicyjny sposób myślenia: „skoro zna moje dane, musi być prawdziwy”. Dzisiaj właśnie znajomość prawdziwych danych może być narzędziem oszusta. Im bardziej szczegółowa i osobista jest wiedza rozmówcy, tym większą ostrożność powinniśmy zachować – podsumowuje Kamil Sadkowski.

ZOBACZ TEŻ

KOMENTARZE

WASZYM ZDANIEM

Napisz komentarz
Wpisz swoje imię

r e k l a m aspot_img

AKTUALNOŚCI

KRYMINAŁKI