Утечка в MyDr затронула 19 млн записей и 12 тыс. клиник Польши
Хакеры выкачали медицинские данные 19 млн человек из систем польской компании MyDr, обеспечив доступ к историям болезней в 12 000 клиниках. Инцидент обнажил уязвимость цепочки поставок ПО: сбой у одного разработчика бьет по миллионам пациентов, даже если государственные серверы остаются целыми.
Польские власти расследуют инцидент с нарушением информационной безопасности в компании MyDr, разработчике ПО для медицинских учреждений. По предварительным данным, хакеры получили доступ к историческим записям примерно 19 млн человек и 12 000 клиник. Компания сообщила об устранении причин сбоя 14 августа, однако следственные органы продолжают работу по установлению личности злоумышленников.
Детали инцидента и реакция властей
Злоумышленники проникли в системы MyDr, которые позволяют медицинским работникам подключаться к государственной платформе P1 (единая электронная медицинская система Польши). Эта платформа используется для выписки электронных рецептов и направлений.
Утечка затронула данные, накопленные в системах MyDr до апреля 2024 года. Это означает, что актуальные медицинские записи пациентов могли быть не пострадавшими, если они обновлялись после указанной даты.
В качестве превентивной меры Центр электронного здравоохранения Польши начал замену цифровых сертификатов, которые клиники используют для подключения к P1. Министр цифровых технологий Кшиштоф Гавковский (Krzysztof Gawkowski) отметил, что на данный момент нет доказательств того, что эти ключи были украдены или использованы мошенниками. Замена не должна повлиять на работу больниц: выписка рецептов и направлений продолжается в штатном режиме.
Министр здравоохранения Йоланта Собиераньска-Гренда (Jolanta Sobierańska-Grenda) заявила, что государственная система здравоохранения не находится под угрозой, а платформа P1 сохраняет свою безопасность. MyDr также подтвердила работоспособность своих сервисов для врачей и пациентов.
Что могли украсть хакеры
Согласно сообщениям польских СМИ и заявлениям лиц, взявших на себя ответственность за атаку, похищенные данные могут включать:
- Имена и даты рождения;
- Идентификационные номера;
- Сведения о рецептах;
- Другие медицинские записи.
Хакеры предоставили журналистам скриншот с персональными данными известного польского политика в качестве доказательства взлома. Однако MyDr заявила, что не нашла подтверждений публикации украденной информации в открытом доступе. Независимая верификация этих утверждений пока не проводилась.
Регуляторные риски и параллельные инциденты
Польское управление по защите персональных данных (PPDPO) планирует провести проверку MyDr. Если выяснится, что компания не соблюдала процедуры защиты информации, ей грозят юридические последствия.
В том же месяце об утечке данных сообщила сеть магазинов Жабка (Żabka). Ритейлер утверждает, что злоумышленники получили доступ к внутренним системам через учетную запись подрядчика, но транзакционные системы и данные клиентов не пострадали. Связь между атаками на MyDr и Żabka пока не установлена.
Одновременные инциденты у крупного ритейлера и медицинского поставщика ПО указывают на возможный рост активности атакующих групп, использующих социальную инженерию против подрядчиков или устаревших учетных данных для проникновения в корпоративные сети.
- Операционная устойчивость: Замена цифровых сертификатов P1 не остановила работу медицинских учреждений, что демонстрирует наличие резервных механизмов в государственной цифровой инфраструктуре Польши.
- Риск для поставщиков ПО: Инцидент подчеркивает уязвимость моделей B2B, где один сбой у разработчика софта может затронуть десятки тысяч конечных пользователей (клиник и пациентов), даже если основной государственный сервер остался нетронутым.
Подтверждение: infowatch.ru