Az utóbbi hetekben több súlyos kibertámadás érte a lengyel egészségügyi szektort. A felhőalapú, Qbusoft által fejlesztett Medyc elektronikus orvosi platform egy SQL-injekciós sérülékenység miatt vált kompromittálttá. Az augusztusi támadás során páciensek személyes adatait (nevek, lakcímek, azonosítók) és nagy valószínűséggel érzékeny egészségügyi dokumentumokat, például kezelési zárójelentéseket is megszerezték.
A támadók egy titkosított adatbázis-archívumot szivárogtattak ki, melynek a visszafejtése nem fog nehézséget okozni.
Bár a fejlesztő Qbusoft közvetlenül nem igazolta az orvosi adatok ellopását, az egyik érintett intézmény, az inowrocławi Addiktológiai és Pszichiátriai Kezelőcentrum tájékoztatása szerint a támadók orvosi adatokat tartalmazó adatbázis-táblákat is megcéloztak.Emiatt valószínű, hogy a centrum a nappali ellátásban részt vevő páciensek dokumentációja és zárójelentései is kiszivárogtak. A Qbusoft még a támadás felfedezése napján javította a hibát, emellett korlátozta az adatbázis-hozzáféréseket és lecserélte a jelszavakat.
A rendszer infrastruktúráját azóta is érik támadások, emiatt a platformon további lassulások és szolgáltatáskimaradások várhatók.
Az esetet a lengyel hatóságok vizsgálják, kifejezettem azért, mivel a cég késlekedett a biztonsági incidens hivatalos bejegyzésével. Mivel az elmúlt időszakban egy másik jelentős lengyel orvosi szoftvert (MyDr) is hasonló támadás ért, a lengyel vezetés a jövőben kötelező kiberbiztonsági tanúsítványok és szigorúbb adatkezelési szabályok bevezetését tervezi az iparágban.
Egy magát „fingerprint” néven azonosító szereplő vállalta a felelősséget mindkét támadásért. Viszont azt állította, hogy nem az anyagi haszonszerzés, hanem a biztonsági hiányosságok rávilágítása volt.
(forrás)

