En angripare utnyttjade den 22 och 23 augusti en SQL-injektion i applikationsgränssnittet till Medyc, en molnplattform som polska vårdgivare använder för journaler, e-recept och tidsbokning, och kopierade ett krypterat arkiv av databasen. Utvecklaren Qbusoft upptäckte intrånget natten mellan den 8 och 9 september, drygt två veckor senare.
Enligt Medycs besked den 25 september omfattar de bekräftat stulna uppgifterna namn, PESEL-nummer (Polens motsvarighet till personnummer), bostadsadresser, telefonnummer och e-postadresser. Någon stöld av journaler har bolaget inte bekräftat. En av kunderna har gått längre i sin information till patienterna.
Odwykowo-Psychiatryczny Ośrodek Leczniczy i Inowrocław, ett behandlingscenter för beroende och psykiatri, skriver att Qbusofts kriminaltekniska analys visar att skript kördes mot tabeller med medicinska uppgifter. Leverantören bedömer det som mycket sannolikt att epikriser från sjukhusvården också togs. Patienter vid centrets dagavdelning för beroendevård berörs för hela perioden 1 juli 2024 till 23 augusti 2026, eftersom exportkommandona saknade tidsgräns.
Krypteringen som Qbusoft bad kunderna bortse från
Namn, efternamn och PESEL-nummer låg krypterade i databasen. Enligt centrets meddelande uppmanade Qbusoft ändå kunderna att utgå från att angriparna kunde läsa dem, på grund av hur koden var uppbyggd. Kryptering som leverantören själv säger att man ska bortse från är ingen säkerhetsåtgärd.
Qbusoft täppte till sårbarheten samma dag som angreppet upptäcktes, uppger centret. Bolaget har också begränsat behörigheterna i databasen, bytt samtliga lösenord och tekniska hemligheter och infört löpande övervakning. Incidenten anmäldes till polisens enhet för it-brott den 9 september och till UODO, Polens dataskyddsmyndighet, den 10 september.
Enligt Zaufana Trzecia Strona körs Medyc i Microsoft Azure, och utvecklaren har beskrivit molnet som svaret på säkerhetsproblem. Ett API som går att injicera går att injicera oavsett var det driftsätts.
Fem miljoner patienter är angriparnas egen siffra
En person eller grupp som kallar sig ”fingerprint” hörde av sig till Zaufana Trzecia Strona efter sajtens första artikel den 24 september, tog på sig angreppet och uppgav sig ha kommit över uppgifter om 5 miljoner patienter och 8 miljoner privata bilder. Sajten, som själv hade uppskattat antalet drabbade till minst 1 miljon, har inte kunnat verifiera någon av siffrorna.
Femmiljonerssiffran är ett påstående från den part som har störst skäl att blåsa upp den, och den bör behandlas så tills Qbusoft eller UODO redovisar ett antal. Den har redan hunnit långt. UODO inledde sitt eget besked om granskningen med att hänvisa till medieuppgifter om upp till fem miljoner drabbade polacker, uppgifter som leder tillbaka till dem som tog datan.
Zaufana Trzecia Strona har tidigare kopplat namnet ”fingerprint” till intrånget hos MyDr, och den polska radiokanalen RMF FM rapporterade enligt The Record att angriparna bakom MyDr sannolikt också ligger bakom Medyc. De som tagit på sig angreppet säger att syftet var att avslöja bristande säkerhet, inte att tjäna pengar. Polska myndigheter har inte pekat ut någon, och uppgifterna har inte publicerats.
Anmält till polisen, men inte till incidentteamen
Polens digitaliseringsminister Krzysztof Gawkowski sa den 24 september att den polska centralbyrån för bekämpning av it-brott utreder Medyc-angreppet inom ramen för en bredare utredning, och att Qbusoft inte hade rapporterat incidenten till CERT Polska eller till CSIRT CeZ, vårdsektorns incidentteam. ”Att företag döljer angrepp är det största misstaget, eftersom det alltid sätter medborgarna i fara”, sa han enligt The Record (i översättning).
Medycs eget besked, senast uppdaterat den 25 september, dagen efter ministerns uttalande, säger att bolaget regelbundet har rapporterat incidenterna till bland andra it-brottsbyrån, UODO, CSIRT NASK och Centrum e-Zdrowia. Några datum anges inte.
Ett datum skaver i den tidslinjen. Den 16 september, en vecka efter att Qbusoft upptäckt intrånget, skickade CSIRT CeZ och det polska hälsoministeriet säkerhetsrekommendationer till leverantörer av vårdprogramvara med anledning av angreppen mot vårdgivare och deras leverantörer, enligt ministerns uttalande som UODO publicerat. Zaufana Trzecia Strona kallar Qbusofts beslut att gå förbi båda incidentteamen märkligt, eftersom deras hjälp är kostnadsfri.
Polen vill certifiera leverantörer av vårdprogramvara
Intrånget hos Medyc kommer efter ett liknande intrång hos MyDr, vars programvara kopplar vårdgivare till Polens nationella e-hälsoplattform P1. MyDr redovisade sitt intrång i augusti, och enligt polska myndigheter kan det omfatta uppgifter om nära 19 miljoner människor och fler än 12 000 vårdinrättningar. Centret i Inowrocław var kund hos båda.
UODO:s chef Mirosław Wróblewski har beslutat om granskning av Qbusoft, precis som han gjorde med MyDr. Fram till den 17 september hade myndigheten fått in fler än 50 klagomål och över 2 000 anmälningar från personuppgiftsansvariga om MyDr. Den 16 september beslutade han om ytterligare granskningar av hur hälsodata behandlas, fram till utgången av 2026.
Gawkowski sa den 26 september att regeringen förbereder regler som ska kräva säkerhetscertifiering och begränsa hur privata företag får behandla medicinska uppgifter.
Har en leverantör hand om era patient- eller kunduppgifter? Ställ en fråga före nästa avtalsförnyelse: hur länge kan en massexport av era data pågå innan någon märker det? Qbusofts svar blev i praktiken drygt två veckor.
Referenser
- Cyberattack on Polish Medical Software Provider Exposes Patient Data
- Informacja dotycząca naruszenia bezpieczeństwa danych
- Zawiadomienie o naruszeniu ochrony danych osobowych
- Miliony Polaków poszkodowane. Po nowym wycieku danych medycznych PUODO zapowiada kontrolę
- Sprawcy ataku na system Medyc twierdzą, że ukradli dane 5 milionów pacjentów i 8 milionów zdjęć
- Poland Probes MyDr Healthcare Software Breach Potentially Affecting 19 Million People
This post is also available in:

