NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Zacznijmy od razu z grubej rury: ktoś wykorzystał podatność SQL injection i ukradł bazę od dostawcy oprogramowania medycznego (Medyc). Jak czytamy w jednym z oświadczeń:
W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej. Ponadto, analiza wykazała uruchomienie skryptów skierowanych do tabel zawierających dane medyczne. Dostawca wskazał, że jest bardzo prawdopodobne, iż przestępcy pozyskali również dane w postaci dokumentacji medycznej- karty informacyjna leczenia szpitalnego (wypis).”
Ciężko powiedzieć co oznacza, że te dane były “łatwe do odszyfrowania”… ale nie wygląda to dobrze. Jeden z czytelników przesłał nam kolejne oświadczenie, które otrzymał – tym razem od firmy Centrum eZdrowia Sp. z o.o. (nie mylić z rządowym CeZ). Firma na swoich stronach informuje, że obsługuje 500 000+ pacjentów (nie wiadomo ile zostało objętych incydentem). Fragment informacji o incydencie publikujemy poniżej (czerwona ramka pochodzi od nas):

Co jeszcze wiemy? [cytaty poniżej pochodzą od ośrodka Terapia Inowrocław – Odwykowo-Psychiatryczny Ośrodek Leczniczy]
To ostatnie jest pozytywną informacją, chociaż brakuje w tym oświadczeniu wskazania kiedy atak miał miejsce (to może być inna data niż “wykrycie ataku”).
PS
Jeśli potrzebujesz bezpłatne szkolenie jak chronić się przed wyciekami danych (możesz je umieścić również w firmowym intranecie!) – pisz na ca@securitum.pl.
~Michał Sajdak