
IQ Dental wykryło nieuprawniony dostęp do swojego systemu. Incydent obejmuje 36 placówek, a zagrożone mogą być PESEL-e i dane z wizyt.
Po MyDr, Medyc i ataku na innego dostawcę systemu dla dentystów pojawia się następny incydent. Tym razem chodzi o IQ Dental, chmurowy system wykorzystywany przez gabinety i kliniki stomatologiczne w Polsce. Nieuprawniony dostęp trwał kilka godzin 1 października. Firma wykryła jego ślady 5 października, a analiza wskazuje, iż ktoś dostał się do konta administracyjnego i utworzył dostęp pozwalający odpytywać system o dane pacjentów wybranych placówek.
Ktoś dostał się na konto administracyjne
Incydent rozpoczął się 1 października około godz. 4:00 i trwał mniej więcej do godz. 12:00. Samo zdarzenie zostało zauważone kilka dni później, 5 października około południa. Dotychczasowa analiza IQ Dental wskazuje, iż osoba nieuprawniona uzyskała dostęp do konta administracyjnego systemu. Następnie wygenerowany został dostęp API umożliwiający wykonywanie zapytań dotyczących wybranych klinik.
API można w tym przypadku potraktować jak techniczne wejście pozwalające jednemu programowi pobierać określone informacje z drugiego. Normalnie służy ono do integracji usług i automatycznej wymiany danych. o ile odpowiednie uprawnienia dostanie jednak osoba niepowołana, ten sam mechanizm może posłużyć do odczytywania informacji bez przeklikiwania się manualnie przez aplikację.
Jak podaje Niebezpiecznik, zakres potencjalnie dostępnych informacji obejmuje imię i nazwisko pacjenta, numer PESEL, dane adresowe oraz dane dotyczące wizyt. W tym ostatnim przypadku sytuacja jest bardziej skomplikowana. System zawiera otwarte pola tekstowe i notatki związane z wizytami. o ile personel wpisywał tam informacje dotyczące leczenia albo stanu zdrowia konkretnego pacjenta, również one mogły znaleźć się w zasięgu osoby posiadającej nieuprawniony dostęp.
Na obecnym etapie analiza nie wykazała natomiast dostępu do innych poufnych informacji medycznych znajdujących się w systemie, takich jak dane dotyczące recept lub przepisanych leków. To przez cały czas nie oznacza, iż wymienione informacje na pewno zostały skopiowane. Firma mówi o danych, do których potencjalnie można było uzyskać dostęp. Ustalenie możliwości technicznej i potwierdzenie faktycznego pobrania konkretnych rekordów to dwie różne rzeczy. Nie znamy również liczby pacjentów, których może dotyczyć incydent.
Chodzi o 36 placówek
Skala jest pod jednym względem ograniczona. Incydent nie objął wszystkich użytkowników IQ Dental. Przedstawiciel zarządu spółki przekazał, iż analiza wskazuje na 36 konkretnych placówek. To istotne, bo IQ Dental jest dużym systemem. Firma informuje na swojej stronie, iż z jej rozwiązania korzysta 6,5 tys. dentystów, a na przestrzeni działalności obsłużyła około 1,5 tys. gabinetów.
Pacjent, który chodzi do stomatologa korzystającego z IQ Dental, nie powinien więc automatycznie zakładać, iż jego dane znalazły się wśród zagrożonych. Informacje mają ostatecznie trafić do osób związanych z konkretnymi placówkami objętymi incydentem. Firma zaleciła klientom zgłoszenie naruszenia do UODO oraz włączenie dwuetapowej weryfikacji użytkowników za pośrednictwem wiadomości e-mail.
Najbardziej niepokojący tak naprawdę jest chyba sam kontekst. Zaledwie kilka dni wcześniej opisywaliśmy atak na FELG Software, czyli innego dostawcę systemu dla gabinetów stomatologicznych. Tam skala potencjalnego wycieku była znacznie większa, a dane mogły dotyczyć choćby ponad 2 mln osób.
Zaznaczmy jednak, iż incydenty nie są ze sobą bezpośrednio powiązane. W przypadku IQ Dental nie odnotowano próby wymuszenia okupu, a dostępne informacje nie wskazują, by za zdarzeniem stała grupa lub osoba używająca nazwy Fingerprint, która pojawiała się przy wcześniejszych atakach na polskie systemy. Co ciekawe, ślady nieuprawnionego dostępu odnaleziono po tym, jak IQ Dental w związku z serią ataków na branżę medyczną zdecydowało się dodatkowo sprawdzić własne systemy.
To wszystko pokazuje nam tak naprawdę niezwykle istotną stronę cyberbezpieczeństwa. Samo przerwanie ataku nie wystarczy, jeżeli organizacja nie jest w stanie później przeanalizować logów i odtworzyć, do jakich zasobów próbował dostać się napastnik.
Czarna seria polskich wycieków trwa
Ostatnie tygodnie rzeczywiście wyglądają wyjątkowo źle. Jeszcze 4 października pisaliśmy o serii incydentów obejmujących dane medyczne, finansowe, a choćby informacje związane z paszportami Polaków. Teraz do tej listy dochodzi kolejny dostawca technologii dla ochrony zdrowia.
Szczególnym problemem takich zdarzeń jest rodzaj informacji znajdujących się w systemach medycznych. Hasło można zmienić, kartę płatniczą zastrzec, ale numeru PESEL, historii wizyt czy informacji o stanie zdrowia nie da się po prostu zastąpić nowymi.
Połączenie kilku pozornie zwyczajnych danych może być przy tym znacznie groźniejsze niż każdy rekord osobno. Oszust znający imię, nazwisko, PESEL, adres oraz prawdziwe informacje o wizycie u dentysty może przygotować bardzo wiarygodną wiadomość albo rozmowę telefoniczną. o ile analiza potwierdzi, iż dane konkretnych pacjentów zostały pozyskane, skutki mogą ciągnąć się znacznie dłużej.
Na razie w sprawie IQ Dental najważniejsza pozostaje jednak precyzja: mamy potwierdzony nieuprawniony dostęp do konta administracyjnego, możliwość wykonywania zapytań dotyczących 36 placówek i określony zakres danych, które mogły być dostępne. Nie ma natomiast potwierdzenia, iż cała baza IQ Dental została wykradziona ani informacji o liczbie poszkodowanych pacjentów.
*Źródło grafiki wprowadzającej: Kubra Cavus, Getty Images Signature, Canva Pro / Canva Pro














