W polskim sektorze ochrony zdrowia doszło do kolejnego incydentu naruszenia bezpieczeństwa danych osobowych. Ofiarą ataku padła firma FELG Dent, dostarczająca oprogramowanie w chmurze przeznaczone do obsługi gabinetów stomatologicznych.

O zdarzeniu poinformował serwis Niebezpiecznik, do którego redakcji bezpośrednio zgłosili się sprawcy incydentu. Z przekazanych informacji wynika, że za atakiem stoi cyberprzestępcza grupa występująca pod nazwą „Horus”. Deklarują oni, że uzyskali nieuprawniony dostęp do systemu i weszli w posiadanie obszernych zbiorów danych medycznych oraz osobowych.

Czytaj więcej

Nowe ustalenia ws. wycieku danych z ALAB. Trop prowadzi do przestarzałego Windowsa

Ile danych wykradziono? Hakerzy żądają okupu i grożą sprzedażą bazy

Według deklaracji składanych przez hakerów, w ich ręce trafiły rekordy dotyczące 2,4 miliona pacjentów, obejmujące numery PESEL, imiona, nazwiska, adresy zamieszkania, numery telefonów oraz dane firmowe. Przestępcy twierdzą również, że pobrali dane ponad 700 tysięcy pracowników medycznych, a także 1,2 miliona recept, dokumentację wizyt, formularze e-ZLA, zdjęcia diagnostyczne oraz bazy eWUŚ.

Samo przedsiębiorstwo FELG Dent wydało oficjalne oświadczenie, w którym potwierdziło fakt wystąpienia incydentu oraz otrzymanie żądania zapłaty okupu. Władze spółki zaznaczyły jednak, że skala naruszenia jest mniejsza, niż utrzymują napastnicy, a skradzione zasoby stanowią około 10 proc. całej bazy danych firmy.

Czytaj więcej

Trzy groźne wycieki danych medycznych Polaków w kilka tygodni. Służby wchodzą do akcji

Jak wyjaśnia Niebezpiecznik, sposób przeprowadzenia ataku wskazuje na wykorzystanie luki technicznej typu IDOR (Insecure Direct Object References). Błąd ten polegał na braku odpowiedniej izolacji zasobów poszczególnych klientów w strukturze wielodostępnej. W konsekwencji możliwe było wywołanie konkretnych adresów sieciowych i uzyskanie dostępu do dokumentacji medycznej bez wymaganej autoryzacji. Ponieważ dostawca oprogramowania odmówił zapłaty okupu, hakerzy zapowiedzieli wystawienie przejętej bazy na sprzedaż za kwotę 100 tysięcy zł.

Czy gabinet stomatologiczny musi zgłosić naruszenie do UODO?

Wydane przez FELG Dent oświadczenie wywołało kontrowersje w kontekście przepisów o ochronie danych osobowych. Firma zaleciła współpracującym placówkom wstrzymanie się ze zgłaszaniem naruszenia do Urzędu Ochrony Danych Osobowych do czasu formalnego weryfikacji, czy wyciek dotyczy konkretnego gabinetu.

Czytaj więcej

Wyciek danych z serwisu do fakturowania. Wicepremier i Ministerstwo Finansów reagują

Zgodnie z zapisami Rozporządzenia o Ochronie Danych Osobowych (RODO), to gabinety stomatologiczne pełnią rolę Administratorów Danych Osobowych (ADO), podczas gdy dostawca oprogramowania jest jedynie podmiotem przetwarzającym. Zaniechanie obowiązku zgłoszenia incydentu do organu nadzorczego w wymaganym terminie 72 godzin naraża poszczególne placówki na bezpośrednią odpowiedzialność prawną oraz wysokie kary finansowe.