Cyberprzestępcy wykradli z systemów firmy MyDr dane sięgające niemal 19 mln osób. Baza ma ponad 2 TB i obejmowała blisko 12 tys. placówek medycznych. Stawką nie jest już wyłącznie ochrona danych osobowych, tylko bezpieczeństwo pacjentów i ciągłość działania systemu ochrony zdrowia. Wicepremier i minister cyfryzacji Krzysztof Gawkowski ogłosił szczegóły po posiedzeniu sztabu kryzysowego resortu.
Ile danych wykradziono z systemu MyDr?
Wicepremier i minister cyfryzacji Krzysztof Gawkowski ogłosił „nadzwyczajny wyciek danych” z systemów firmy MyDr, którego skala sięga niemal 19 mln osób. Wykradziona baza ma ponad 2 TB i była wykorzystywana przez blisko 12 tys. placówek medycznych. Sama liczba rekordów nie oddaje jednak skali problemu. Waży bardziej charakter utraconych danych.
O realnym ryzyku decyduje jednak nie sama liczba rekordów, lecz charakter przejętych informacji. W dokumentacji MyDr mogą się znajdować dane dotyczące wizyt, recept, przyjmowanych leków oraz dokumentów przekazywanych lekarzowi. Nie każdy rekord musi zawierać ten sam zestaw danych, dlatego liczba osób w systemie różni się od liczby osób, których dane faktycznie ujawniono. Zakres faktycznie przejętych informacji wciąż jest ustalany.
Nie można obecnie jednoznacznie stwierdzić, że dane wszystkich niemal 19 mln osób rzeczywiście zostały ujawnione, bo podana liczba odnosi się do skali danych przechowywanych w samym systemie, a nie do potwierdzonego zakresu wycieku. Przed posiedzeniem Połączonego Centrum Operacyjnego Cyberbezpieczeństwa minister zaznaczał, że samo obsługiwanie blisko 19 mln osób nie oznacza automatycznie przejęcia danych wszystkich z nich. Po spotkaniu mówił już jednak o wycieku sięgającym niemal 19 mln osób.
Dlaczego dane medyczne są groźniejsze niż zwykły wyciek?
Adres e-mail i nazwisko dają oszustowi niewiele. Numer PESEL, numer telefonu, informacja o lekarzu, terminie wizyty czy przyjmowanym leku pozwalają przygotować wiadomość dopasowaną niemal idealnie do konkretnej osoby. Eksperci ESET i DAGMA Bezpieczeństwo IT ostrzegają przed kolejnym etapem ataku, w którym przejęte dane posłużą do phishingu, przejęć kont i prób wyłudzeń wykorzystujących kontekst medyczny. Wiarygodność takiej wiadomości jest wyższa niż w przypadku przypadkowego oszustwa.
Problem pogłębia charakter samych danych zdrowotnych. RODO zalicza informacje o stanie zdrowia do szczególnych kategorii danych osobowych, objętych zwiększoną ochroną. Ujawnienie informacji o chorobach, leczeniu czy przyjmowanych lekach może prowadzić do szantażu, dyskryminacji lub manipulacji.
Jak wypada MyDr na tle innych wycieków danych w Polsce?
Polski sektor ochrony zdrowia miał już do czynienia z wyciekiem danych pacjentów, choć w znacznie mniejszej skali. Atak na sieć laboratoriów ALAB miał miejsce w 2023 roku. Grupa przestępcza RA World zażądała wtedy okupu, wyznaczyła termin zapłaty na koniec grudnia i otwarcie groziła publikacją wykradzionych danych, jeśli placówka nie ureguluje należności w wyznaczonym terminie. Po jego upływie rzeczywiście opublikowała część danych, obejmujących około 200 tys. pacjentów. Skala jest inna. Baza wykradziona od MyDr jest od zbioru ALAB blisko stukrotnie większa.
Różnica dotyczy nie tylko wolumenu, ale i rodzaju ryzyka. Numer telefonu można zmienić, a numer PESEL zastrzec w aplikacji mObywatel lub w urzędzie gminy. Informacji o wieloletnim przyjmowaniu konkretnego leku czy korzystaniu z określonego świadczenia nie da się jednak wycofać. Dlatego wycieki danych zdrowotnych bywają trudniejsze do odwrócenia niż wycieki samych loginów czy haseł.
Kto odpowiada za cyberatak na MyDr i jak reagują służby?
Incydentem zajęły się od razu trzy instytucje. Centralne Biuro Zwalczania Cyberprzestępczości prowadzi dochodzenie pod nadzorem prokuratury, a Urząd Ochrony Danych Osobowych rozpoczął odrębną kontrolę spółki MyDr. Prezes UODO Mirosław Wróblewski zapowiedział, że kontrolerzy sprawdzą zastosowane środki techniczne i organizacyjne oraz to, czy zabezpieczenia były regularnie testowane i aktualizowane pod kątem zmieniających się zagrożeń. Za bezprawne uzyskanie dostępu do takich danych grozi do trzech lat pozbawienia wolności.
Minister cyfryzacji ocenił, że obecnie nic nie wskazuje na zewnętrzny atak ze strony Rosji lub innego państwa. Wskazał natomiast na cyberprzestępców nastawionych na korzyści finansowe. MyDr poinformowało, że prowadzi postępowanie wyjaśniające i uruchomiło procedury reagowania na incydenty we współpracy z zewnętrznymi specjalistami oraz doradcami prawnymi. Ekspert do spraw cyberbezpieczeństwa Adam Haertle ocenił reakcję samego państwa jako prawidłową, wskazując, że sprawą od razu zajęły się CERT Polska, policja i UODO.
Jak pacjenci mogą sprawdzić PESEL i zabezpieczyć swoje dane?
Rząd przygotował dla obywateli konkretne narzędzie sprawdzenia, czy ich dane figurują w wykradzionej bazie. Służy do tego serwis Bezpieczne Dane, w którym można zweryfikować numer telefonu, adres e-mail, login oraz numer PESEL. Dane pochodzące z wycieku MyDr nie trafiły jednak jeszcze do bazy serwisu, bo muszą je przekazać poszczególne placówki medyczne. Serwis zapowiedział osobny komunikat po ich dodaniu.
Na poziomie indywidualnym podstawowym działaniem pozostaje zastrzeżenie numeru PESEL. Można to zrobić bezpłatnie w aplikacji mObywatel albo osobiście w urzędzie gminy. Od 1 czerwca 2024 roku banki, instytucje pożyczkowe, SKOK-i, notariusze i operatorzy telekomunikacyjni mają obowiązek weryfikować status PESEL w określonych sytuacjach. Nie chroni to jednak przed wszystkimi konsekwencjami wycieku danych medycznych.
Równie ważna jest ostrożność wobec SMS-ów, e-maili i telefonów, w których nadawca podaje się za lekarza, przychodnię, laboratorium, Narodowy Fundusz Zdrowia, bank czy zaufaną administrację publiczną. Prawdziwa informacja zawarta w wiadomości nie oznacza, że sama wiadomość pochodzi z zaufanego źródła. Po tak dużym wycieku prawdziwe dane mogą wręcz posłużyć do przygotowania bardzo wiarygodnego oszustwa. Kontakt z placówką najbezpieczniej nawiązać samodzielnie, korzystając ze znanego wcześniej numeru.
Dlaczego to sprawa ochrony ludności, a nie tylko RODO?
Obowiązująca od 1 stycznia 2025 roku ustawa o ochronie ludności i obronie cywilnej definiuje ochronę ludności jako system zapewniający bezpieczeństwo poprzez ochronę życia, zdrowia, mienia oraz infrastruktury niezbędnej do zaspokajania podstawowych potrzeb. Ustawa nie tworzy odrębnego systemu reagowania na incydenty cybernetyczne, bo tę rolę pełni Krajowy System Cyberbezpieczeństwa. Z perspektywy ochrony ludności liczy się jednak co innego, bo cyberatak może zakłócić funkcjonowanie usług niezbędnych dla ochrony życia i zdrowia. Wśród takiej infrastruktury ustawa wymienia energetykę, łączność, usługi teleinformatyczne, transport oraz udzielanie pierwszej pomocy i świadczeń zdrowotnych.
Systemy elektronicznej dokumentacji medycznej nie są zwykłymi bazami danych. Dzięki nim lekarze umawiają pacjentów, mają dostęp do informacji o leczeniu, wystawiają recepty i wykonują czynności administracyjne związane ze świadczeniami. Awaria trwająca kilka minut bywa problemem technicznym. Awaria trwająca wiele godzin i obejmująca dużą część systemu ochrony zdrowia może stać się problemem bezpieczeństwa publicznego.
Jakich wniosków potrzebują samorządy po ataku na MyDr?
Samorządy powinny po incydencie MyDr zrobić przegląd zależności cyfrowych swoich jednostek. Każda jednostka realizująca zadania publiczne powinna wiedzieć, które systemy informatyczne są niezbędne do jej funkcjonowania, od czego zależą i co się stanie w razie ich niedostępności. Dotyczy to systemów wykorzystywanych przez ośrodki pomocy społecznej, urzędy gmin, placówki oświatowe oraz podmioty lecznicze. Szczególnie narażone są osoby zależne od stałego dostępu do określonych świadczeń, na przykład seniorzy korzystający z usług opiekuńczych czy osoby z niepełnosprawnościami.
Największym błędem byłoby sprowadzenie tej lekcji do zakupu kolejnego programu zabezpieczającego. O odporności systemu decydują segmentacja sieci, wieloskładnikowe uwierzytelnianie, szyfrowanie i regularne kopie zapasowe. Sama kopia zapasowa nie wystarczy, jeżeli nikt nie sprawdził, czy da się ją odtworzyć. Nie wystarczy też sama procedura reagowania. Pracownicy muszą wiedzieć, kto podejmuje decyzję o odłączeniu systemu od sieci.
Ustawa o ochronie ludności przewiduje też system ostrzegania i alarmowania korzystający z sieci telekomunikacyjnych, mediów oraz narzędzi cyfrowych. Jeśli cyberatak obejmie infrastrukturę komunikacyjną, problem może dotyczyć nie tylko poufności danych, ale też zdolności administracji do przekazania mieszkańcom informacji o zagrożeniu.
