Een cyberaanval op de Poolse softwareleverancier Qbusoft heeft geleid tot het lekken van persoonlijke gegevens van patiënten. Qbusoft ontwikkelt het Medyc-platform, dat wordt gebruikt voor medische dossiers en praktijkbeheer. In augustus werd een kwetsbaarheid in de vorm van een SQL-injectie misbruikt, waardoor aanvallers toegang kregen tot de database van het systeem, zo blijkt uit een melding van een getroffen zorginstelling.
De aanvallers wisten namen, nationale identificatienummers, adressen, telefoonnummers en e-mailadressen te bemachtigen. Hoewel Qbusoft niet heeft bevestigd dat medische dossiers zijn gestolen, meldde een getroffen zorginstelling dat er aanwijzingen zijn dat scripts gericht op medische gegevens in de database zijn uitgevoerd. Dit maakt het volgens hen zeer waarschijnlijk dat ook medische informatie is buitgemaakt. Het Verslavings- en Psychiatrisch Behandelcentrum in Inowrocław gaf aan dat patiënten van de dagbehandeling mogelijk getroffen zijn, waarbij medische gegevens zoals ziekenhuisbehandelingsverslagen en ontslagbrieven mogelijk zijn gelekt.
De inbreuk vond plaats eind augustus via een SQL-injectie in de applicatie-interface van Medyc. Daarbij werd een versleuteld archief van de database buiten de systemen van Qbusoft overgebracht. De aanval werd op 9 september ontdekt. De getroffen gegevens betreffen patiënten die tussen juli 2024 en augustus 2026 werden behandeld. Sommige identificerende gegevens waren versleuteld, maar Qbusoft adviseerde de zorginstelling ervan uit te gaan dat de aanvallers deze eenvoudig konden ontsleutelen.
Direct na ontdekking van de aanval heeft Qbusoft de kwetsbaarheid verholpen, toegangsrechten tot de database beperkt, wachtwoorden en andere technische inloggegevens gewijzigd en extra monitoring ingevoerd. Het bedrijf heeft verder geen publieke uitspraken gedaan over het onderzoek. Medyc waarschuwde dat de infrastructuur de afgelopen weken herhaaldelijk doelwit was van aanvallen, wat tijdelijk tot verminderde beschikbaarheid van diensten kan leiden.
Minister Krzysztof Gawkowski van Digitale Zaken meldde dat het Centraal Bureau voor de Bestrijding van Cybercriminaliteit het incident onderzoekt als onderdeel van een bredere zaak. Hij bekritiseerde Qbusoft omdat het bedrijf het incident aanvankelijk niet meldde bij CERT Polska of het nationale respons-team voor de zorgsector. Volgens hem zullen bij overtredingen door private bedrijven de strengste maatregelen worden genomen. De Poolse privacytoezichthouder heeft een audit gelast bij het bedrijf achter Medyc, zoals bekendgemaakt.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *