StoryEditor

Veľká diera v štátnej aplikácii: IT spoločnosť získala citlivé údaje 130-tisíc ľudí testovaných na covid

17.09.2020, 11:20
Autor:
TASRTASR
Problém spoločnosť nahlásila v nedeľu vládnej kyberbezpečnostnej jednotke CSIRT.sk.

Slovenská bezpečnostná IT spoločnosť Nethemba upozornila na kritickú zraniteľnosť v aplikácii Moje ezdravie, na základe ktorej získala osobné informácie o viac ako 130-tisíc pacientoch, ktorí boli na Slovensku testovaní na COVID-19. Okrem iného získala ich rodné čísla aj výsledky testov.

Potvrdil to výkonný riaditeľ spoločnosti Pavol Lupták s tým, že chyba umožňovala získať informácie o všetkých pacientoch v databáze.

​Problém spoločnosť nahlásila v nedeľu 13. septembra vládnej kyberbezpečnostnej jednotke CSIRT.sk. „K oprave uvedenej zraniteľnosti došlo 16. septembra zhruba medzi 16.30 h - 16.50 h. Až po oprave tejto zraniteľnosti sme sa rozhodli uvedenú zraniteľnosť publikovať,“ ozrejmila spoločnosť.

Zároveň upozornila, že útočník dokázal k údajom všetkých pacientov pristúpiť bez akejkoľvek autentifikácie a špeciálnych technických znalostí. Rovnako, že chýbali mechanizmy, ktoré by znemožňovali masívne sťahovanie údajov, a všetky dáta boli v nešifrovanej, teda nezabezpečenej forme.

Na základe toho sa dali získať osobné informácie každého pacienta, ako meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu, informácie o klinických príznakoch či dátum vyšetrenia, druh testu a jeho výsledok.

„Uniknuté informácie ako meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu či email dokážu byť zneužité na sofistikované cielené útoky sociálneho inžinierstva (phishing, vishing a iné). Využitím ďalších dostupných informácií ako výsledok testu, informácia o zdravotnej poisťovni či názve laboratória, ktoré vykonalo testy, je možné realizovať sofistikované cielené ,scam' útoky,“ upozornila Nethemba.

Podľa advokáta ide v tomto prípade o kybernetický bezpečnostný incident aj porušenie ochrany osobných údajov. Ozrejmil, že porušenie ich ochrany musí Národné centrum zdravotníckych informácií oznámiť Úradu na ochranu osobných údajov SR.

„Notifikovať treba aj dotknuté osoby. Vzhľadom na to, že únik údajov sa týka státisícov fyzických osôb, by ich informovanie vyžadovalo neprimerané úsilie. V takom prípade treba informovať verejnosť alebo prijať podobné opatrenie, aby dotknuté osoby boli informované,“ vysvetlil Peter Kováč z advokátskej kancelárie Kinstellar. Vzhľadom na počet dotknutých osôb predpokladá udelenie vysokej pokuty.

01 - Modified: 2020-09-08 16:09:02 - Feat.: 0 - Title: Lekár z najväčšieho ohniska na Slovensku: Používame liek, ktorý je v boji proti koronavírusu revolučný 02 - Modified: 2020-09-10 09:09:51 - Feat.: 0 - Title: Koronavírus paralyzoval dopravu v Bratislave, vodiči stoja v dlhých kolónach 03 - Modified: 2020-09-12 06:25:08 - Feat.: 0 - Title: Koronavírus šíria mladí. Myslia si, že majú právo na zábavu, hovorí epidemiológ 04 - Modified: 2020-09-14 14:38:51 - Feat.: 0 - Title: Na sto školách identifikovali koronavírus. Zatvorených je vyše štyristo tried 05 - Modified: 2020-09-15 14:25:10 - Feat.: 0 - Title: Mal kritizovaný epidemiológ Tegnell o koronavíruse pravdu? Druhá vlna je vo Švédsku výrazne slabšia
01 - Modified: 2024-04-23 19:46:08 - Feat.: - Title: Sieť TikTok predložila Bruselu správu o rizikách spojených s novou aplikáciou. Užívatelia dostávajú úlohy 02 - Modified: 2024-04-20 11:00:00 - Feat.: - Title: Nahlás zle zaparkované auto a ešte dostaneš zaplatené. Toto mesto spustilo jedinečnú aplikáciu, ľudia ju milujú aj nenávidia 03 - Modified: 2024-04-14 05:30:00 - Feat.: - Title: Chcete zarábať na sledovaní sociálnych sietí? TikTok to možno čoskoro umožní 04 - Modified: 2024-04-12 07:30:12 - Feat.: - Title: Študenti LF UK sa budú vzdelávať v elektronickom zdravotníctve 05 - Modified: 2024-03-20 14:05:22 - Feat.: - Title: Systém na porovnávanie cien v obchodoch by mal byť do konca roka, oznámil Kamenický
menuLevel = 1, menuRoute = slovensko, menuAlias = slovensko, menuRouteLevel0 = slovensko, homepage = false
26. apríl 2024 15:21