Poolse autoriteiten onderzoeken een cyberaanval op de zorgsoftwareleverancier MyDr, waarbij mogelijk persoonsgegevens van bijna 19 miljoen mensen en meer dan 12.000 medische instellingen zijn blootgesteld. MyDr, een Pools privaat bedrijf dat software levert aan artsen, klinieken en andere zorgaanbieders, meldde afgelopen vrijdag dat de oorzaak van het incident was opgespoord en verwijderd, en dat aanvullende beveiligingsmaatregelen zijn genomen. Details over de kwetsbaarheid of de wijze waarop de aanvallers toegang kregen, zijn niet verstrekt.

Het bedrijf maakte vorige week bekend dat delen van haar systemen waren getroffen door wat werd omschreven als "externe, opzettelijke criminele activiteit". Poolse autoriteiten gaven aan dat hackers ongeautoriseerde toegang hadden verkregen tot historische data in de systemen van MyDr tot april 2024, maar dat dit mogelijk niet alle klanten of patiënten van MyDr betreft. Tot op heden is er geen bewijs gevonden dat de getroffen gegevens openbaar zijn gemaakt. De software van MyDr koppelt zorgaanbieders aan P1, het Poolse landelijke elektronische gezondheidsplatform dat onder meer elektronische recepten en verwijzingen ondersteunt. Daarnaast ontwikkelt MyDr tools voor praktijkbeheer en elektronische medische dossiers.

De Poolse minister van Digitale Zaken, Krzysztof Gawkowski, meldde vrijdag dat het e-Health Centrum als voorzorgsmaatregel digitale certificaten vervangt die medische systemen gebruiken om verbinding te maken met P1. Er is geen aanwijzing dat deze certificaten zijn gestolen of misbruikt bij de aanval, aldus Gawkowski. De vervanging moet voorkomen dat mogelijk gecompromitteerde certificaten later worden gebruikt voor ongeautoriseerde toegang. Volgens de autoriteiten zal deze maatregel geen verstoring veroorzaken van diensten zoals elektronische recepten en verwijzingen.

Minister van Volksgezondheid Jolanta Sobierańska-Grenda verklaarde maandag dat het incident geen bedreiging vormt voor de Poolse publieke zorgsystemen en dat P1 veilig blijft. MyDr bevestigde tevens dat haar systemen operationeel en veilig zijn voor artsen en patiënten. Het Poolse Bureau voor de Bescherming van Persoonsgegevens (UODO) plant een inspectie bij MyDr, terwijl veiligheidsdiensten de daders proberen te identificeren, aldus Gawkowski. Mocht uit het onderzoek blijken dat het bedrijf niet de juiste procedures heeft gevolgd of onvoldoende bescherming bood, dan zullen er juridische consequenties volgen.

De aanval is nog niet toegeschreven aan een specifieke dreigingsactor. Begin deze maand meldde de Poolse cybersecuritypublicatie Zaufana Trzecia Strona dat personen die de inbraak claimen contact hadden opgenomen en bewijs van het lek hadden verstrekt, waaronder een screenshot met gegevens van een prominente Poolse politicus. Volgens deze claims zouden onder meer namen, geboortedata, identificatienummers, bepaalde receptinformatie en andere medische dossiers zijn buitgemaakt. Deze beweringen zijn nog niet onafhankelijk geverifieerd.

Het datalek volgt kort op een andere grote cyberaanval in Polen. Zo meldde de winkelketen Żabka eerder deze maand dat aanvallers via een account van een externe leverancier toegang hadden gekregen tot interne systemen. Volgens Żabka waren transactiesystemen, consumentendiensten, mobiele applicatiegegevens en bedrijfsprocessen niet getroffen. Of er een verband is tussen beide incidenten is onduidelijk.