Kibertámadás érte a lengyel Medyc egészségügyi szoftverfejlesztőt, betegek adatai szivárogtak ki

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az utóbbi hetekben több súlyos kibertámadás érte a lengyel egészségügyi szektort. A felhőalapú, Qbusoft által fejlesztett Medyc elektronikus orvosi platform egy SQL-injekciós sérülékenység miatt vált kompromittálttá. Az augusztusi támadás során páciensek személyes adatait (nevek, lakcímek, azonosítók) és nagy valószínűséggel érzékeny egészségügyi dokumentumokat, például kezelési zárójelentéseket is megszerezték.

A támadók egy titkosított adatbázis-archívumot szivárogtattak ki, melynek a visszafejtése nem fog nehézséget okozni.

Bár a fejlesztő Qbusoft közvetlenül nem igazolta az orvosi adatok ellopását, az egyik érintett intézmény, az inowrocławi Addiktológiai és Pszichiátriai Kezelőcentrum tájékoztatása szerint a támadók orvosi adatokat tartalmazó adatbázis-táblákat is megcéloztak.Emiatt valószínű, hogy a centrum a nappali ellátásban részt vevő páciensek dokumentációja és zárójelentései is kiszivárogtak. A Qbusoft még a támadás felfedezése napján javította a hibát, emellett korlátozta az adatbázis-hozzáféréseket és lecserélte a jelszavakat.

A rendszer infrastruktúráját azóta is érik támadások, emiatt a platformon további lassulások és szolgáltatáskimaradások várhatók.

Az esetet a lengyel hatóságok vizsgálják, kifejezettem azért, mivel a cég késlekedett a biztonsági incidens hivatalos bejegyzésével. Mivel az elmúlt időszakban egy másik jelentős lengyel orvosi szoftvert (MyDr) is hasonló támadás ért, a lengyel vezetés a jövőben kötelező kiberbiztonsági tanúsítványok és szigorúbb adatkezelési szabályok bevezetését tervezi az iparágban.

Egy magát „fingerprint” néven azonosító szereplő vállalta a felelősséget mindkét támadásért. Viszont azt állította, hogy nem az anyagi haszonszerzés, hanem a biztonsági hiányosságok rávilágítása volt.

(forrás)