Duomenų pažeidimas neįvardytoje Prancūzijos ligoninėje atskleidė 750 000 pacientų medicininius įrašus po to, kai grėsmės veikėjas gavo prieigą prie jos elektroninės pacientų įrašų sistemos.
Grėsmių veikėjas, naudojęs slapyvardį „nears“ (anksčiau – near2tlg), teigė, kad užpuolė kelias sveikatos priežiūros įstaigas Prancūzijoje, teigdamas, kad jie turi prieigą prie daugiau nei 1 500 000 žmonių pacientų įrašų.
Įsilaužėlis tvirtina, kad „MediBoard“ pažeidė „Software Medical Group“, bendrovė, siūlanti elektroninių pacientų registravimo (EPR) sprendimus visoje Europoje.
„Softway Medical Group“ patvirtino, kad įsilaužėliai pažeidė „MediBoard“ paskyrą. Tačiau ji pažymėjo, kad tai įvyko ne dėl programinės įrangos pažeidžiamumo ar netinkamos konfigūracijos, o dėl ligoninės panaudotų pavogtų kredencialų naudojimo.
Prancūzijos žiniasklaidai išsiųstame laiške, kurį su „BleepingComputer“ pasidalino „LeMagIT“ vyriausiasis redaktorius Valéry Rieß-Marchive, „Softway Medical Group“ teigia, kad atskleistus duomenis jie netvarkė tiesiogiai, o juos priglobė ligoninė.
„2024 m. lapkričio 19 d., naudojant Mediboard programinę įrangą, sveikatos priežiūros įstaigoje buvo aptikta kibernetinė ataka“, – rašoma mašininiu būdu išverstame el.
„Norime pabrėžti, kad paveikti sveikatos duomenys nebuvo saugomi „Softway Medical Group“.

„BleepingComputer“ susisiekė su „Softway Medical Group“, kad paaiškintų, kuri paskyra ir kokiu lygiu buvo pažeista, o atstovas pasidalino šiuo pareiškimu:
„Galime patvirtinti, kad mūsų programinė įranga nėra atsakinga, o privilegijuota paskyra kliento infrastruktūroje buvo pažeista asmens, kuris naudojo standartines sprendimo funkcijas“, – „BleepingComputer“ sakė „Softway Medical Group“.
„Ši hipotezė pasitvirtino. Todėl tai nėra nei dėl netinkamo programinės įrangos įdiegimo, nei dėl žmogiškosios klaidos.
Parduodama prieiga prie ligoninių
Visa tai atsiskleidė po to, kai grėsmių aktorius pradėjo pardavinėti tai, kas, jų teigimu, buvo prieiga prie MediBoard platformos kelioms Prancūzijos ligoninėms, įskaitant Centre Luxembourg, Clinique Alleray-Labrouste, Clinique Jean d'Arc, Clinique Saint-Isabelle ir Hôpital Privé de Thiais.
Tariamai ši prieiga leistų pirkėjui peržiūrėti neskelbtiną ligoninių sveikatos priežiūros ir atsiskaitymo informaciją, pacientų įrašus ir galimybę planuoti bei keisti susitikimus ar medicininius įrašus.

Siekdamas įrodyti, kad jie gavo prieigą prie „MediBoard“ paskyrų, įsilaužėlis taip pat pardavė 758 912 pacientų iš neįvardytos Prancūzijos ligoninės įrašus.

Šiuose įrašuose tariamai yra ši informacija:
- Pilnas vardas
- Gimimo data
- Lytis
- Namų adresas
- Telefono numeris
- El. pašto adresas
- Gydytojas
- Receptai
- Sveikatos kortelės istorija
Duomenys buvo pasiūlyti įsigyti trims vartotojams, o šiuo metu pardavimo sąraše pirkėjų nėra deklaruota.
Net jei duomenys neparduodami, visada yra rizika, kad jie bus nemokamai nutekinti internete, todėl jie bus prieinami platesnei elektroninių nusikaltimų bendruomenei.
Šio incidento metu atskleistų duomenų tipas padidina sukčiavimo, sukčiavimo ir socialinės inžinerijos riziką nukentėjusiems žmonėms.