Утечка персональных данных миллионов пациентов в Польше
Польские власти расследуют утечку персональных данных 19 млн человек. Утечка персональных данных произошла на стороне поставщика ПО для медицинских учреждений.
Компания MyDr, разработчик программного обеспечения для польских клиник, в пятницу, 14 августа, сообщила, что выявила и устранила причины инцидента информационной безопасности, который привел к утечке данных около 19 млн человек и 12 000 медицинских учреждений. Ранее компания рассказала, что неизвестным злоумышленникам удалось получить доступ к части информационных систем.
По данным польских властей, хакеры получили доступ к историческим данным, которые накапливались в системах MyDr до апреля 2024 г., но инцидент мог затронуть не всех клиентов компании и не всех их пациентов. В компании MyDr сообщили, что пока не нашли доказательств публикации украденных данных.
MyDr разрабатывает ПО, позволяющее подключать медицинских работников к P1, единой для Польши электронной медицинской платформе, которая поддерживает такие услуги, как выписка электронных рецептов и направления врачей. Компания также разрабатывает инструменты для управления медицинской практикой и электронными медицинскими картами.
Министр цифровых технологий Польши Кшиштоф Гавковский (Krzysztof Gawkowski) заявил, что в качестве меры предосторожности Центр электронного здравоохранения страны проводит замену цифровых сертификатов, используемых медицинскими системами для подключения к P1. При этом, по словам Гавковского, власти не обнаружили доказательств кражи или неправомерного использования сертификатов в ходе атаки на MyDr. Эта мера призвана предотвратить использование потенциально скомпрометированных сертификатов в дальнейшем для получения несанкционированного доступа.
По словам уполномоченных лиц, замена цифровых сертификатов не должна сказаться на работе медицинских учреждений, включая такие процессы, как выписка направлений и электронных рецептов.
В понедельник, 17 августа, министр здравоохранения Польши Йоланта Собиераньска-Гренда (olanta Sobierańska-Grenda) заявила, что инцидент не представляет угрозы для польской системы государственного здравоохранения и что система P1 остается безопасной.
В компании MyDr подтвердили, что ее системы продолжают быть работоспособными и безопасными для врачей и пациентов.
Польское управление по защите персональных данных (PPDPO) планирует провести проверку MyDr, а органы безопасности работают над установлением личности преступников, совершивших атаку, отметил Кшиштоф Гавковский. «Если в ходе расследования будет установлено, что компания не соблюдала надлежащие процедуры и не обеспечила адекватную защиту своих систем, она столкнется с юридическими последствиями», — добавил он.
Ранее в августе польское издание по кибербезопасности Zaufana Trzecia Strona сообщило, что лица, взявшие на себя ответственность за кибератаку на MyDr, связались с журналистами и предоставили, доказательства взлома, включая скриншот с персональными данными известного польского политика.
Согласно утверждениям хакеров и образцов данных, которые были опубликованы польскими СМИ, украденная информация может включать имена, даты рождения, идентификационные номера, некоторые сведения о рецептах и другие медицинские записи. Эти утверждения не были независимо подтверждены.
Недавно об инциденте ИБ также сообщила польская сеть магазинов шаговой доступности Żabka. Ритейлер утверждает, что злоумышленники получили доступ к внутренним системам компании через учетную запись подрядчика.
В заявлении для СМИ, сделанном ранее в августе, Żabka сообщила, что ее транзакционные системы, потребительские сервисы, данные мобильного приложения и бизнес-операции не пострадали от инцидента.
Неясно, связаны ли между собой инцидента в компаниях Żabka и MyDr.
Источник: The Record