У Польщі стався новий витік медичних даних через систему Medyc

У Польщі розслідують новий кіберінцидент, унаслідок якого сторонні особи отримали доступ до персональних даних пацієнтів медичної системи Medyc. Серед скомпрометованої інформації – імена, номери PESEL, контактні дані, а також, імовірно, медична документація. Про розслідування повідомляє TVP Info з посиланням на віцепрем'єра та міністра цифровізації Польщі Кшиштофа Гавковського.

Центральне бюро боротьби з кіберзлочинністю проводить слідчі дії щодо інциденту, пов'язаного з Qbusoft – компанією-розробником програмного забезпечення Medyc. Деталі атаки оприлюднив один із медичних закладів в Іновроцлаві, який користувався системою. За інформацією установи, 22-23 серпня зловмисник використав у Medyc вразливість типу SQL injection та зміг вивантажити зашифрований архів бази даних за межі інфраструктури постачальника.

Сам інцидент виявили в ніч із 8 на 9 вересня. У випадку цього медзакладу витік стосувався даних пацієнтів за період із 1 липня 2024 року до 23 серпня 2026 року. Підтверджено завантаження імен та прізвищ, номерів PESEL, адрес проживання, телефонних номерів та електронної пошти.

Частина полів, зокрема ім'я, прізвище та PESEL, зберігалася в зашифрованому вигляді. Однак постачальник системи рекомендував виходити з того, що через особливості реалізації захисту зловмисники могли відносно легко розшифрувати ці дані. Аналіз також зафіксував звернення до таблиць із медичною інформацією.

Qbusoft вважає дуже ймовірним, що нападники отримали й частину медичної документації, зокрема виписки з лікування. Після виявлення атаки компанія усунула вразливість, обмежила права доступу до баз даних, примусово змінила паролі й технічні секрети та посилила моніторинг систем. За інформацією медзакладу, Qbusoft передала матеріали поліції 9 вересня, а наступного дня повідомила про інцидент польське Управління захисту персональних даних.

Водночас Гавковський заявив, що компанія не повідомила про інцидент CERT Polska або команду реагування на кіберінциденти Центру e-Zdrowia. Міністр попередив, що в разі встановлення порушень процедур безпеки до приватної компанії можуть бути застосовані відповідні заходи. Новий інцидент стався невдовзі після масштабної серпневої атаки на іншого постачальника медичного програмного забезпечення – MyDr.

Тоді польська влада повідомляла, що несанкціонований доступ міг зачепити дані близько 18,8 млн людей та понад 12 тис. медичних установ. Після цього Управління захисту персональних даних вирішило розширити перевірки кіберзахисту в секторі охорони здоров'я. Пацієнтам, чиї номери PESEL потрапили до витоку, рекомендують заблокувати їх через державний сервіс mObywatel або в муніципальних установах, а також уважніше ставитися до телефонних дзвінків, SMS та електронних листів, у яких співрозмовники можуть використовувати викрадені персональні або медичні відомості.

За матеріалами: TVP Info, Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu, UODO