Polonya, milyonlarca hastaya bağlı bilgiler içeren elektronik tıbbi hizmet sağlayıcısı MyDr’yi içeren büyük bir sağlık veri ihlalini araştırıyor. Polonya Dijital İşler Bakanı Krzysztof Gawkowski, 19 milyon kişiye ait verilerin etkilenmiş olabileceğini belirterek olayı son derece ciddi olarak nitelendirdi.
MyDr, hastalar ve sağlık profesyonelleri tarafından kullanılan dijital hizmetler sunar; randevular, tıbbi dokümantasyon ve elektronik reçetelerle bağlantılı araçlar dahildir. Tehlikeye giren ortam sağlık bilgilerini işlediği için, soruşturma sadece sıradan tanımlama detaylarına değil, aynı zamanda potansiyel olarak hassas tıbbi kayıtlara da odaklanıyor.
Şirket, bir siber saldırıya uğradığını doğruladı ancak ihlalın nihai kapsamını henüz belirlemedi. MyDr, adli tıp çalışmalarının devam ettiğini ve şu anda tam olarak ne kadar bilginin ortaya çıkarıldığını veya hangi kategorilere erişildiğini tam olarak doğrulayamadığını belirtti. Şirketin ön bilgilerine göre, etkilenen materyalin 2024 veya daha öncesine ait olduğu düşünülüyor ve hizmetlerini kullanan her hastayı veya müşteriyi kapsamıyor.
Bu ayrım önemlidir çünkü yaklaşık 19 milyon, Polonyalı yetkililer tarafından şu anda tartışılan bir tahmin olup, tüm tıbbi kayıtları çalınan kişilerin kesin bir sayısı değil. Gawkowski, olayın sağlık hizmeti alan kişilerle ilgili çok hassas bilgilerin büyük bir koleksiyonunu içerdiğini söyledi.
MyDr’un kendi gizlilik dokümantasyonu, ilgili hassas ortamın türünü gösteriyor. Şirket, sağlık hizmetleriyle ilgili kişisel bilgileri işliyor ve Polonya’nın P1 elektronik sağlık platformu ile gerekli bilgileri paylaşabilir. Gizlilik politikası ayrıca, MyDr’nin operasyonları için gerekli bilgileri işleyen sağlık profesyonelleri ve diğer hizmet sağlayıcılarıyla ilişkileri de açıklar.
Ayrı Polonya medya raporları, saldırganların sahip olduklarını iddia ettiği şeyler hakkında daha fazla ayrıntı verdi. Sağlanan rapora göre, sorumluluğu üstlenen kişiler 18,8 milyon kişiyle ilgili yaklaşık 2,5 terabayt bilgi elde ettiklerini söyledi. Bu rakamlar henüz MyDr’nin adli soruşturmasıyla doğrulanmadı.
İddia edilen saldırganların, gazetecilere önde gelen bir Polonyalı siyasetçiyle ilgili bilgi sağlayarak erişimlerini göstermeye çalıştıkları iddia edildi. Numunenin bir PESEL kimlik numarası, iki telefon numarası ve 25 reçetenin detaylarını içerdiği söylendi. Bu bildirilen açıklama, tehlikeye giren materyalin temel iletişim bilgilerinden çok daha fazlasını içerebileceği endişesini artırdı.
Polonya yetkilileri bu müdahaleyi kamuoyuna belirli bir hack grubuna atfetmedi. Gawkowski ayrıca soruşturmacıların şu anda operasyonun siyasi motivasyonlu olduğuna dair hiçbir gösterge olmadığını söyledi. Polonya medyasının aktardığı hükümet değerlendirmesine göre, yetkililer yüksek bir güvenle finansal motivasyonlu siber suçluların sorumlu olduğuna inanıyor, siyasi bir operasyon yürüten bir aktör değil.
Bilginin çalınmasıyla kamuya açıklanması arasında önemli bir fark da vardır. Gawkowski, 13 Ağustos’ta yetkililerin etkilenen veritabanını kamuya açık veya satışa sunulmuş bulmadığını ve Polonya servislerinin onun ortaya çıkmasını takip ettiğini söyledi.
Hükümet, bireylerin kendi bilgilerinin olayda yer alıp almadığını belirlemesi için bir yol hazırlıyor. Gawkowski, ayrı bir duyuruda insanların bu kontrolü nasıl yapabileceğini açıklayacağını, yani doğrulama sürecinin detaylarının henüz açıklanma anında bulunmadığını söyledi.
Şu anda, birkaç kritik detay çözülmemiş: etkilenen kişilerin doğrulanmış sayısı, tehlikedeki bilgilerin tam kategorileri, saldırganların MyDr sistemlerine nasıl girdiği ve çalınan veritabanının nihayetinde yayımlanıp yayımlanmayacağı veya satılıp satılmayacağı. MyDr, bu cevapların hâlâ devam eden adli tıp soruşturmasına bağlı olduğunu söylüyor.
