Польская компания MyDr, разработчик платформы электронной медицинской документации, проводит расследование серьезного инцидента, связанного с безопасностью данных. По утверждениям предполагаемых киберпреступников, им удалось получить доступ к базе, содержащей свыше 18,8 млн уникальных польских идентификационных номеров PESEL, при этом общий объем скомпрометированной информации составляет 2,5 ТБ.
Платформа MyDr используется медицинскими организациями по всей Польше в качестве системы управления электронными медицинскими записями. Врачи применяют эту систему для документирования приемов пациентов и выписания рецептов. Согласно официальным данным компании, через сервис ежемесячно обрабатывается приблизительно 3 млн медицинских консультаций и выпускается 2,7 млн рецептов.
После обнаружения потенциального нарушения безопасности MyDr активизировала процесс реагирования на инцидент. В расследование были вовлечены внутренние специалисты по безопасности, технические инженеры, представители инфраструктурного отдела, привлеченные внешние эксперты в области кибербезопасности и юридические консультанты. Компания проинформировала полицию и сотрудничает с ними в ходе проведения следствия.
Кшиштоф Гавковский, занимающий должность вице-премьера и министра цифровых технологий Польши, выступил с заявлением о том, что государственные органы активно работают над выяснением всех обстоятельств происшедшего и оказывают необходимую поддержку пострадавшей компании. По его оценке, имеющиеся факты свидетельствуют о том, что третьи лица получили несанкционированный доступ к персональной информации. Все медицинские учреждения и практикующие врачи, использующие сервис MyDr, были уведомлены об этом инциденте.
Информация о масштабах потенциальной утечки поступила от предполагаемых нарушителей. Для подтверждения своих заявлений они предоставили СМИ личные данные одного из польских государственных деятелей. Журналисты смогли верифицировать совпадение фамилии, даты рождения, номера PESEL и одного из указанных номеров телефона. Переданные материалы также содержали информацию о принадлежности к Национальной системе здравоохранения и копию рецепта, однако подтвердить подлинность медицинской части информации журналистам не удалось.
Предполагаемые злоумышленники также раскрыли технические детали атаки. Согласно их версии, первоначальное проникновение произошло через уязвимость типа XXE, обнаруженную при обработке сертификатов в формате PKCS#12, которая позволила выполнить произвольный код удаленно. После внедрения в систему атакующие, как они утверждают, завладели программным ключом доступа к GitHub и обнаружили там исходный код приложения. На данный момент MyDr не подтвердила публично эту версию развития событий.
Информация, предоставленная киберпреступниками, была частично проверена журналистами, и никаких расхождений обнаружено не было. Однако полная проверка всей совокупности данных объемом в 2,5 ТБ оказалась невозможной. Таким образом, цифра в размере 18,8 млн номеров PESEL остается только заявлением предполагаемых участников атаки и не была независимо подтверждена.
В настоящее время MyDr работает над определением полного объема и последствий инцидента. Компания пока не разглашала информацию о том, какие категории данных были скомпрометированы и каково точное количество затронутых пациентов. Если утверждения преступников будут подтверждены полностью или даже частично, этот инцидент может оказаться одним из крупнейших взломов медицинской и персональной информации в истории Польши.
