Kibernetinio saugumo ekspertai pranešė apie incidentą, susijusį su odontologijos kabinetams skirta sistema „FELG Dent“. Asmenys, prisistatę įsilaužimo autoriais, teigia gavę prieigą prie didelio kiekio pacientų įrašų, tačiau dalis šių pareiškimų kol kas nėra nepriklausomai patvirtinti.
„FELG Software“ patvirtino patį incidentą ir nurodė, kad šiuo metu tęsia žurnalų bei sistemų analizę. Įmonė pabrėžia, jog dar negali tiksliai įvardyti nei nukentėjusių asmenų skaičiaus, nei konkretaus atskleistos informacijos masto.
Kas galėjo patekti į įsilaužėlių rankas?
Įsilaužimu besigiriantys asmenys tvirtina, kad tarp galimai gautų duomenų yra pacientų vardai, pavardės, asmens identifikavimo numeriai, adresai ir telefonų numeriai. Taip pat minima informacija apie odontologijos kabinetus ir su paslaugomis susiję įrašai.
Be to, jų teigimu, galėjo būti pasiekta su e. receptais ir vizitų dokumentacija susijusi informacija, nedarbingumo pažymėjimų duomenys, taip pat sistemoje laikyti failai ir vaizdai. Kibernetinio saugumo specialistai atkreipia dėmesį, kad tokie pareiškimai turi būti vertinami atsargiai, kol nėra oficialaus techninio patvirtinimo.
„Pagal pirminius vertinimus incidentas galėjo apimti apie 2 mln. pacientų įrašų“, – sakė „FELG Software“ vadovas Grzegorzas Stawarzas.
Skaičiai keitėsi, o versijos skiriasi
Pradinėje komunikacijoje įsilaužėliai minėjo didesnius skaičius, tačiau vėliau dalį jų pakoregavo. „FELG Software“ suabejojo teiginiais apie tariamai itin didelį darbuotojų įrašų kiekį, todėl vėliau įsilaužėlių pateikiami skaičiai buvo sumažinti, aiškinant tai pasikartojančiais įrašais.
Tokia dinamika, anot ekspertų, yra vienas signalų, kad incidento mastą būtina nustatyti remiantis sistemų žurnalais ir skaitmeninės kriminalistikos duomenimis, o ne vien išpuolį vykdančių asmenų pareiškimais.
Minima spraga ir atliekamas tyrimas
Vėlesniuose pareiškimuose įsilaužėliai teigė išnaudoję IDOR tipo spragą, kai, manipuliuojant identifikatoriais, galima pasiekti kitus įrašus be tinkamos autorizacijos. Taip pat buvo minimas galimas patekimo taškas per demonstracinę paskyrą, tačiau „FELG Software“ šių detalių viešai nepatvirtino.
Įmonė pranešė, kad vykdo informacinį ir kriminalistinį tyrimą kartu su išoriniais specialistais. Taip pat nurodyta, kad apie galimą nusikalstamą veiką informuota prokuratūra ir susisiekta su duomenų apsaugos institucija.
„FELG Dent“ yra odontologijos kabinetams skirta programinė įranga, kuria, įmonės duomenimis, naudojasi apie 16 000 kabinetų. „FELG Software“ teigia, kad po analizės planuoja tiksliai įvardyti, kurių klientų duomenys buvo paveikti, ir pateikti rekomendacijas dėl tolesnių veiksmų, įskaitant pacientų informavimą.
Duomenų apsaugos ekspertai primena, kad tokiais atvejais žmonėms ypač svarbu stebėti įtartinus skambučius ir žinutes, neskubėti teikti papildomos informacijos, o kilus įtarimams dėl tapatybės vagystės kreiptis į atsakingas institucijas bei paslaugų teikėjus.
