Zaatakowali system 16 tys. gabinetów. W grę mogą wchodzić dane medyczne Polaków
FELG Software, dostawca systemu informatycznego wykorzystywanego przez gabinety stomatologiczne, potwierdził cyberatak na aplikację FELG Dent. Firma szacuje wstępnie, że incydent mógł objąć około 2 mln rekordów dotyczących pacjentów. Potencjalnie chodzi m.in. o imiona i nazwiska, numery PESEL, adresy, dane medyczne, e-recepty, e-ZLA oraz informacje z systemu eWUŚ. Dokładna skala naruszenia jest nadal ustalana.
FELG Software, firma dostarczająca oprogramowanie dla gabinetów stomatologicznych, potwierdziła incydent bezpieczeństwa dotyczący systemu FELG Dent. Według wstępnych szacunków naruszenie mogło objąć około 2 mln rekordów dotyczących pacjentów. Firma podkreśla jednak, że zarówno skala, jak i dokładny zakres incydentu nie zostały jeszcze potwierdzone.
O sprawie poinformował portal Sekurak, który skontaktował się z osobami podającymi się za sprawców ataku. Hakerzy twierdzą, że uzyskali dostęp do dużej ilości danych zgromadzonych w systemie obsługującym gabinety stomatologiczne.
FELG potwierdza: doszło do cyberataku
FELG Software poinformował, że padł ofiarą ataku hakerskiego. Firma przekazała, że osoba podająca się za członka grupy „fingerprint” mogła uzyskać dostęp do danych osobowych pacjentów powierzonych jej przez gabinety.
„Jesteśmy w trakcie analizy tego, co naprawdę się stało, ale na pewno możemy potwierdzić, że do incydentu doszło, choć jego skala na tę chwilę jest w trakcie ustalania” – przekazał Grzegorz Stawarz, prezes zarządu FELG Software, w odpowiedzi dla Sekuraka.
Firma złożyła zawiadomienie o możliwości popełnienia przestępstwa do prokuratury oraz skontaktowała się z Urzędem Ochrony Danych Osobowych.
Mogło chodzić o około 2 mln rekordów
Według wstępnych szacunków przedstawionych przez FELG incydent mógł objąć około 2 mln rekordów pacjentów. Firma zaznacza przy tym, że liczba rekordów nie musi odpowiadać liczbie osób, których dane zostały naruszone.
Potencjalny zakres danych jest szczególnie istotny. Według informacji przekazanych przez firmę może obejmować dane identyfikacyjne i kontaktowe, w tym:
- imię i nazwisko,
- numer PESEL,
- adres,
- dane medyczne,
- informacje dotyczące e-recept,
- dane związane z e-ZLA,
- informacje z systemu eWUŚ.
FELG podkreśla, że są to na razie dane objęte wstępną analizą. Ostateczne ustalenia mają zostać dokonane na podstawie logów systemowych.
Atakujący podali znacznie większe liczby
Osoby, które skontaktowały się z Sekurakiem i przedstawiły jako grupa „Horus”, początkowo twierdziły, że uzyskały dostęp do danych 2,4 mln pacjentów, a także danych personelu, recept i dokumentacji medycznej.
W pierwszej informacji pojawiła się również liczba 712 tys. rekordów dotyczących personelu. FELG zakwestionował tę wartość, wskazując, że w systemie nie ma takiej liczby pracowników. Później osoby podające się za atakujących zmieniły deklarowaną liczbę na 28 tys., tłumacząc wcześniejszą wartość występowaniem zduplikowanych rekordów.
Z tego powodu podawane przez atakujących liczby należy traktować jako niezweryfikowane.
Hakerzy twierdzą, że wykorzystali podatność
W późniejszej aktualizacji osoby podające się za sprawców przedstawiły również swoją wersję sposobu uzyskania dostępu.
Według ich relacji wykorzystana miała zostać podatność typu IDOR (Insecure Direct Object Reference), która może pozwalać na uzyskanie dostępu do danych poprzez manipulowanie identyfikatorami obiektów lub rekordów.
Atakujący twierdzą, że dostęp miał być możliwy z poziomu konta demonstracyjnego, które – według ich relacji – umożliwiało dostęp również do danych produkcyjnych. Firma FELG nie potwierdziła publicznie tych technicznych szczegółów.
Osoby podające się za sprawców wskazały również konkretne ścieżki API i adresy endpointów, które miały umożliwiać dostęp m.in. do recept, dokumentacji wizyt, e-ZLA, profili personelu, plików pacjentów oraz informacji związanych z eWUŚ.
Dane medyczne są szczególnie wrażliwe
Potencjalny zakres incydentu budzi szczególne znaczenie ze względu na charakter danych przetwarzanych przez systemy medyczne.
W przypadku potwierdzenia dostępu do dokumentacji medycznej, recept czy informacji dotyczących zwolnień lekarskich nie chodziłoby wyłącznie o podstawowe dane osobowe, ale również o informacje dotyczące zdrowia pacjentów.
FELG nie potwierdził jednak na tym etapie, że wszystkie wymieniane przez atakujących kategorie danych rzeczywiście zostały skopiowane lub wykradzione.
FELG analizuje logi i informuje klientów
Firma przekazała, że prowadzi szczegółową analizę techniczną incydentu przy wsparciu zewnętrznych specjalistów z zakresu informatyki śledczej.
Wstępne wyniki analizy mają pozwolić ustalić:
- jakie dane mogły zostać objęte incydentem,
- których gabinetów dotyczy naruszenie,
- ilu pacjentów może być potencjalnie poszkodowanych,
- czy i jakie dane zostały faktycznie pobrane przez osoby nieuprawnione.
FELG poinformował już swoich klientów o możliwym naruszeniu. Firma zaznacza jednak, że przekazanie informacji wszystkim klientom nie oznacza, że w każdym z obsługiwanych gabinetów potwierdzono naruszenie danych.
Gabinety, których dane zostaną potwierdzone jako objęte incydentem, mają otrzymać przygotowane zgłoszenie do UODO oraz bezpłatne narzędzie umożliwiające powiadomienie pacjentów.
Sprawą zajmuje się prokuratura
FELG Software złożył zawiadomienie o możliwości popełnienia przestępstwa. Firma pozostaje również w kontakcie z Urzędem Ochrony Danych Osobowych.
Na razie nie wiadomo, jaka będzie ostateczna skala incydentu. Firma zapowiada kolejne informacje po zakończeniu kolejnego etapu analizy.
System FELG Dent jest wykorzystywany przez około 16 tys. gabinetów stomatologicznych. W przypadku potwierdzenia naruszenia danych pacjentów skala incydentu może więc mieć znaczenie dla dużej liczby osób.
Źródło: Republika/sekurak.pl
Dziękujemy, że przeczytałaś/eś nasz artykuł do końca.
Bądź na bieżąco! Obserwuj nas w Wiadomościach Google.
Jesteśmy na Youtube: Bądź z nami na Youtube
Jesteśmy na Facebooku: Bądź z nami na FB
Jesteśmy na platformie X: Bądź z nami na X