Milžiniškas MyDr duomenų nutekėjimas Lenkijoje: 19 mln. žmonių įrašai ir strigęs portalas

Written by

in

Lenkijoje patvirtintas vienas didžiausių pastarųjų metų kibernetinių incidentų sveikatos sektoriuje. Vicepremjeras ir skaitmenizacijos ministras Krzysztofas Gawkowskis pranešė apie itin didelį duomenų nutekėjimą iš bendrovės „MyDr“ sistemų, naudojamų elektroninei medicininei dokumentacijai tvarkyti.

Oficialiai nurodoma, kad incidentas gali paliesti beveik 19 mln. pirminės sveikatos priežiūros pacientų. Tarp galimai nutekintų duomenų minimi asmens identifikavimo numeriai PESEL, vardai ir pavardės, gimimo datos bei medicininė informacija, susijusi su vizitais, receptais ir diagnozėmis.

Skelbiama, kad pavogtų duomenų apimtis siekia apie 2–2,5 terabaito. Kadangi sveikatos duomenys priskiriami jautriausių kategorijai, tokio masto nutekėjimas reikšmingai didina sukčiavimo, tapatybės vagysčių ir tikslinių apgaulės schemų riziką.

„MyDr“ programinė įranga, kaip nurodoma, naudojama tūkstančiuose gydymo įstaigų, todėl incidento poveikis gali būti platus. Apie įsilaužimą pranešta teisėsaugai, o tyrimą atlieka ir kibernetinio saugumo padaliniai, įskaitant Centrinį kibernetinių nusikaltimų kovos biurą.

Ministras taip pat pažymėjo, kad šiuo metu nėra požymių, jog tai būtų valstybinio lygmens ataka, o labiau tikėtina finansiniais motyvais paremta kibernetinių nusikaltėlių veikla. Lygiagrečiai pradėtas informavimo procesas, apimantis apie 12 tūkst. gydymo įstaigų.

Incidento fone dėmesį patraukė ir sutrikimai valstybiniame portale bezpiecznedane.gov.pl, kuris skirtas patikrinti, ar asmens duomenys nepateko į žinomus nutekėjimus. Vartotojai socialiniuose tinkluose pranešė apie nepasiekiamą paslaugą ir serverio klaidas, o viešoje erdvėje pasirodė svarstymų apie galimą DDoS ataką.

Portalas sukurtas Skaitmenizacijos ministerijai bendradarbiaujant su NASK ir CERT Polska, o prisijungti galima per valstybines ir bankines tapatybės patvirtinimo priemones, įskaitant mObywatel. Valdžia skelbia planą nutekėjimo duomenis perkelti į šio portalo bazę, kad žmonės galėtų savarankiškai pasitikrinti, ar jų informacija buvo atskleista.

Diskusijose viešoje erdvėje iškelta ir tema apie galimą „MyDr“ naudojamą kinišką dirbtinis intelektas sprendimą vizitų santraukoms rengti, tačiau oficialaus, nepriklausomai patvirtinto patvirtinimo šiuo metu nėra. Institucijos kol kas akcentuoja tyrimo eigą ir pirminį tikslą suvaldyti incidento pasekmes.

Gyventojai raginami imtis bazinių apsaugos veiksmų: uždrausti PESEL naudojimą rizikingoms operacijoms, pasikeisti slaptažodžius, įjungti dviejų veiksnių autentifikavimą ir atidžiai vertinti žinutes ar skambučius, kuriuose prašoma asmens ar medicininių duomenų. Specialistai primena, kad nutekinti sveikatos duomenys dažnai panaudojami ilgalaikėms sukčiavimo kampanijoms, nes juos sunku pakeisti ar „atšaukti“.

Šis atvejis dar kartą parodė, kaip svarbu kritinių valstybinių paslaugų atsparumas piko metu, kai visuomenei staiga prireikia masiškai tikrinti savo duomenis. Tolesnės išvados priklausys nuo tyrimo rezultatų, įskaitant tai, kaip įvyko įsilaužimas ir kokie konkretūs duomenų rinkiniai iš tiesų buvo pavogti.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *