Najważniejsze
- •FELG Software potwierdził cyberincydent w systemie FELG Dent, a wstępne szacunki mówią o około 2 mln rekordów pacjentów.
- •Nie ustalono jeszcze, ilu unikalnych osób dotyczy incydent ani czy dane zostały faktycznie pobrane, czy jedynie były dostępne w systemie.
- •Potencjalnie naruszone mogły zostać dane identyfikacyjne, kontaktowe i medyczne, a także informacje związane z e-receptami, e-ZLA i eWUŚ.
- •Deklaracje grupy Horus dotyczące skali ataku, wykorzystanej podatności i sprzedaży bazy pozostają niezweryfikowane.
FELG Software potwierdził cyberincydent w systemie FELG Dent, używanym przez gabinety stomatologiczne w Polsce. Według wstępnych szacunków spółki zdarzenie mogło dotyczyć około 2 mln rekordów pacjentów. O sprawie media poinformowały 1 października.
Spółka analizuje logi i ustala zakres naruszenia. Nie wiadomo jeszcze, ilu osób dotyczy wskazana liczba rekordów ani czy dane zostały faktycznie pobrane, czy tylko były dostępne z poziomu systemu. FELG otrzymał także żądanie okupu w zamian za nieujawnianie danych. Spółka nie potwierdziła wysokości żądanej kwoty.
Potencjalnie naruszone mogły zostać dane identyfikacyjne, kontaktowe i medyczne. W komunikatach wymieniono także informacje związane z e-receptami, e-ZLA i systemem eWUŚ. Nie oznacza to jednak, że wszystkie te dane zostały pobrane. Według dostępnych informacji FELG zawiadomił prokuraturę oraz poinformował Urząd Ochrony Danych Osobowych lub pozostaje z nim w kontakcie. Materiały nie podają dokładnych dat tych czynności ani nie zawierają niezależnych stanowisk prokuratury i UODO.
FELG dostarcza oprogramowanie około 16 tys. gabinetów stomatologicznych. Nie oznacza to, że incydent objął wszystkie te placówki. Osoby podające się za sprawców twierdziły, że uzyskały dostęp do danych około 2,4 mln pacjentów, czyli 10 proc. bazy, a także do danych personelu. W różnych relacjach pojawiały się liczby od 28 tys. do 712 tys. osób należących do personelu. Są to niezweryfikowane deklaracje.
Osoby te przedstawiały się jako grupa Horus i twierdziły, że wykorzystały podatność typu IDOR. Brakuje jednak niezależnego potwierdzenia ich tożsamości, sprawstwa oraz zastosowanego mechanizmu ataku. Nie potwierdzono także informacji o kwocie 100 tys. zł ani o sprzedaży bazy.
FELG Dent działa jako centralny system dla wielu gabinetów, dlatego jeden incydent może dotyczyć danych z różnych placówek. Trzeba jednak odróżnić liczbę rekordów od liczby unikalnych pacjentów, a potencjalny dostęp do danych od ich faktycznego pobrania. Gabinety są co do zasady administratorami danych, a FELG pełni rolę podmiotu przetwarzającego.
Dalsze ustalenia powinny objąć zakres faktycznie pobranych danych, listę placówek oraz obowiązki informacyjne wobec osób, których dane mogły zostać naruszone. Prowadzona analiza logów ma pomóc ustalić rzeczywistą skalę incydentu.
Najczęstsze pytania
Czego dotyczy incydent w FELG Dent?▼
Jakie dane mogły zostać naruszone?▼
Czy wiadomo, ilu pacjentów faktycznie dotyczy wyciek?▼
Kim jest grupa Horus?▼
Jak zareagowała firma FELG Software?▼
Słownik pojęć
- FELG Dent
- Centralny system informatyczny wykorzystywany przez gabinety stomatologiczne do obsługi pacjentów i dokumentacji.
- Rekord pacjenta
- Pojedynczy wpis lub zestaw informacji dotyczących pacjenta w systemie; nie musi oznaczać jednej unikalnej osoby.
- IDOR
- Podatność polegająca na możliwości uzyskania dostępu do obiektu lub danych przez zmianę identyfikatora bez właściwej kontroli uprawnień.
- Podmiot przetwarzający
- Organizacja, która przetwarza dane osobowe w imieniu administratora; w tym przypadku taką rolę pełni FELG Software.
- Administrator danych
- Podmiot decydujący o celach i sposobach przetwarzania danych; co do zasady są nim gabinety stomatologiczne.
- eWUŚ
- Elektroniczny system potwierdzania prawa pacjenta do świadczeń finansowanych ze środków publicznych.
Najważniejsze ustalenia dotyczące incydentu FELG Dent
| Obszar | Dostępne informacje | Status |
|---|---|---|
| Skala | Około 2 mln rekordów pacjentów według wstępnych szacunków FELG | Wstępne ustalenia |
| Zakres danych | Dane identyfikacyjne, kontaktowe, medyczne oraz informacje związane z e-receptami, e-ZLA i eWUŚ | Potencjalny zakres |
| Liczba placówek | FELG dostarcza oprogramowanie około 16 tys. gabinetów | Nie oznacza objęcia wszystkich placówek |
| Sprawcy | Osoby podające się za grupę Horus | Brak niezależnego potwierdzenia |
| Żądanie okupu | Spółka potwierdziła otrzymanie żądania zapłaty | Kwota niepotwierdzona |
| Dalsze działania | Analiza logów, zawiadomienie prokuratury i kontakt z UODO | Postępowanie w toku |

