
Lenkijoje įvykdyta didžiausia šalies istorijoje asmens duomenų vagystė. Programišiai pažeidė medicinos sistemą „MyDr”, o dėl šio išpuolio į viešumą nutekėjo beveik 19 mln. žmonių (kone pusės Lenkijos gyventojų) konfidencialūs duomenys. Apie tai pranešė Lenkijos skaitmenizacijos ministras Krzysztofas Gawkowskis.
Nutekėjimo mastas ir pavogti duomenys
Programišiai gavo prieigą prie daugiau nei 2 terabaitų apimties duomenų bazės. Joje saugomi piliečių vardai, pavardės, gimimo datos, gyvenamosios vietos adresai ir PESEL (Lenkijos asmens kodo) numeriai bei pacientų medicininė informacija: diagnozės, išrašyti vaistų receptai ir apsilankymų pas gydytojus istorija.
Tarp pavogtų įrašų – ir pirminės sveikatos priežiūros duomenys. Sistema „MyDr” integruota su populiaria platforma „ZnanyLekarz” ir ja naudojasi gydytojai 12 tūkst. medicinos įstaigų visoje šalyje.
Kas slypi už „MyDr” duomenų vagystės
Precedento neturinčios duomenų vagystės tyrimą atlieka Centrinis kovos su kibernetiniais nusikaltimais biuras (CBZC), Lenkijos prokuratūra bei kibernetinio saugumo tarnybos (įskaitant CSIRT komandas). Valstybiniu lygiu tyrimą kuruoja Lenkijos skaitmenizacijos ir Sveikatos apsaugos ministerijos.
Šiuo metu Lenkijos specialiosios tarnybos nefiksuoja „užsienio pėdsako” (įskaitant Rusiją). Pagrindinė keliama versija – nusikaltimą įvykdė komerciniai kibernetiniai nusikaltėliai, siekiantys finansinės naudos šantažuodami ar parduodami duomenų bazę. Be to, tiriamos ir žmogiškosios klaidos, sisteminio gedimo, sabotažo ar pačios įmonės „MyDr” vidaus aplaidumo versijos.
Ligoninių ir gydymo įstaigų veikla
Nepaisant plataus masto įsilaužimo, gydymo įstaigos toliau dirba įprastu režimu: pacientų priėmimas ir pagalbos teikimas nesutriko. Šalies gyventojams rekomenduojama užblokuoti PESEL numerį („Zastrzeżenie PESEL”) per valstybinę programėlę „mObywatel” arba svetainėje „obywatel.gov.pl” bei atsargiai vertinti įtartinus skambučius (sukčiavimą apsimetant bankų ar policijos pareigūnais) ir SMS žinutes.
Didelio masto duomenų nutekėjimas Lietuvoje
NEWSROOM IN primena, jog anksčiau stambus incidentas įvyko ir Lietuvoje, kur programišiai iš valstybinio Registrų centro pavogė 600 tūkst. klientų (apie 20 proc. gyventojų) duomenis. Į internetą nutekėjo Nekilnojamojo turto ir Juridinių asmenų registrų gyventojų vardai, pavardės, asmens kodai, gimimo datos, unikalūs nekilnojamojo turto numeriai bei gyvenamosios vietos adresai. Kontaktiniai duomenys ir banko sąskaitos nenukentėjo. Tarp nukentėjusiųjų atsidūrė ne tik eiliniai piliečiai, bet ir politikai, diplomatai, kariai, žvalgybos pareigūnai bei tuometinės premjerės Ingos Ruginienės šeimos nariai. Įsilaužimas įvykdytas be tiesioginio prasiskverbimo į sistemą – nusikaltėliai pasinaudojo pavogtais Migracijos departamento darbuotojų prisijungimo duomenimis, kurie nebuvo apsaugoti dviejų veiksnių autentifikavimu.
Nuo sausio besitęsusį incidentą Registrų centras aptiko tik balandį, o viešai paskelbė gegužę. Dėl atsakingų institucijų delsimo užkirsti kelią vagystei Lietuvoje kilo didelis skandalas. Registrų centro generalinis direktorius Adrijus Jusas atsistatydino, šalyje paskelbtas padidintas kibernetinių grėsmių lygis ir skubiai apribotos prieigos prie valstybinių sistemų. Šiuo metu apie 700 asmenų pateikė kolektyvinį ieškinį valstybei dėl ne mažesnės nei 3,5 mln. eurų sumos (po 5 000 eurų kiekvienam) neturtinei žalai atlyginti dėl valstybės institucijų aplaidumo.
Nors oficialus tyrimas tebevyksta ir konkretūs vykdytojai nenurodyti, pagrindinė tyrėjų versija krypsta į tai, jog už atakos stovi užsienio valstybė, konkrečiai – Rusijos žvalgyba (GUR).