ハッカーがポーランドの医療ソフトウェア事業者から個人データを盗み出しました。同国の医療分野を狙ったサイバー攻撃は、ここ数か月で相次いでおり、今回もその一例です。
医療記録・診療管理プラットフォーム「Medyc」を開発するQbusoftは、8月に攻撃者からSQLインジェクションの脆弱性を突かれ、侵害を受けました。今回の被害を受けた医療機関の1つが先週発表した通知で明らかになりました。
SQLインジェクションは、ウェブサイトを欺いてデータベースに保存された情報へアクセスする攻撃を可能にするセキュリティ上の欠陥です。
Medycは金曜日に発表し、攻撃者が氏名、国民識別番号、自宅住所、電話番号、メールアドレスを入手したと説明しました。診療記録の窃取は確認していないとしています。ただ、被害を受けた医療機関によると、Qbusoftは医療情報を含むデータベースのテーブルを狙ったスクリプトを攻撃者が実行した痕跡を確認したと伝えてきました。このため、一部の診療記録も入手された可能性は「極めて高い」といいます。
中部の都市イノヴロツワフにある依存症・精神科治療センターは、日帰り治療部門の患者が被害を受けたと発表しました。流出した可能性のある医療情報には、入院治療の記録や退院サマリーが含まれます。
同センターによると、権限のない第三者が8月下旬、MedycのアプリケーションインターフェースにあるSQLインジェクションの脆弱性を悪用しました。そして、データベースの暗号化アーカイブをQbusoftのシステム外へ転送しました。侵入は9月9日の夜間に検知されました。
対象となった記録は、同センターの依存症治療日帰り部門が2024年7月から2026年8月にかけて治療した患者のものです。
氏名や国民識別番号(PESEL)などの一部の識別情報は、データベース内で暗号化されていたといいます。しかしQbusoftは、攻撃者がこれらの情報を容易に復号できると想定するよう、医療機関に助言しました。
同センターによると、Qbusoftは攻撃を発見した当日にSQLインジェクションの脆弱性を修正しました。さらに、データベースの権限を制限し、パスワードなどの技術的な認証情報を更新したほか、監視体制も強化しました。ただし、Qbusoftは調査について公にコメントしていません。
Medycは、ここ数週間、自社のインフラが繰り返し攻撃を受けていると明らかにしました。一部のサービスが一時的に利用できなくなる可能性があるとも警告しています。
同社は「攻撃の激しさと頻度により、ウェブサイトの動作が一時的に遅くなったり、一部のモジュールへのアクセスが一時的に制限、または利用できなくなったりする場合があります」と説明しました。「当社はインフラを守り、サービスの継続性を確保するための対策を講じています」としています。
Medycはクラウド型のプラットフォームで、ポーランドの医療機関が電子カルテ、患者の受付・予約管理、診断、電子処方箋、診断書、紹介状、遠隔医療、事務業務などに利用しています。
調査は継続中
デジタル問題担当相のクシシュトフ・ガフコフスキ氏は木曜日、サイバー犯罪対策中央局が、より広範な捜査の一環としてMedycへの攻撃を調べていると述べました。
同氏は、QbusoftがCERT Polskaや、医療分野を所管する国のインシデント対応チームに当初この事案を報告しなかったことも批判しました。
ガフコフスキ氏は「民間企業がセキュリティ手順に違反した場合は、最も厳しい措置を講じます」と述べました。
さらに別の声明で「企業が攻撃を隠すことは最大の過ちです。それは常に市民を危険にさらします」と訴えました。
ポーランドのデータ保護当局も金曜日、長官がMedycの運営企業に対する監査を命じたと発表しました。
ガフコフスキ氏は土曜日に、ポーランド当局がここ数週間、医療機関を狙うサイバー犯罪の活動が増えているのを確認していると述べました。あわせて、医療情報の保護を強化する規制を準備しているとしました。
同相によると、提案にはセキュリティ認証の義務化や、民間企業による医療データの処理方法への制限が含まれます。
相次ぐ医療機関への攻撃
Medycへの侵入は、ポーランドの別の医療ソフトウェア企業MyDrを巡る大規模な情報流出の直後に起きました。
ポーランド当局は、MyDrの事案で約1900万人、約1万2000の医療機関に関わる情報が影響を受けた可能性があるとしています。
MyDrは、医療機関が診療所の運営や電子記録の管理に使うソフトウェアを開発しています。また、電子処方箋や紹介状などのサービスを支える、ポーランド全国の電子医療プラットフォームに医療機関を接続しています。
MyDrは、事案の原因を特定して取り除き、追加の安全対策を導入したとしています。ただ、攻撃者が悪用した脆弱性の詳細は公表していません。
Medycの事案で被害を受けたイノヴロツワフの治療センターは、MyDrの情報流出でも被害を受けた組織の1つでした。
ポーランドのサイバーセキュリティ専門媒体Zaufana Trzecia Strona(ザウファナ・トシェツァ・ストロナ)は、「fingerprint」を名乗る個人またはグループから連絡があったと報じました。同媒体は以前、この名称をMyDrの情報流出と関連づけていました。連絡では、Medycへの侵入について犯行を主張したといいます。
この攻撃者を名乗る人物は、500万人の患者に関する記録と800万枚の私的な写真を入手したと主張しました。Zaufana Trzecia Strona(ザウファナ・トシェツァ・ストロナ)は、これらの数字を独自には確認できていないとしています。
攻撃者は、金銭的利益ではなく、脆弱なサイバーセキュリティを暴くことが目的だったと主張したと伝えられています。一方、ポーランドの放送局RMF FMは、MyDrの情報流出に関与した攻撃者がMedycの侵害にも関与した可能性が高いと、別途報じました。
ポーランド当局は、Medycの侵害について特定の個人やグループの犯行とは公表していません。盗まれた情報も公開されていません。
翻訳元: https://therecord.media/poland-cyberattack-medical-medyc