Sistema polaco de historias clínicas atacado: reclaman 18,8 millones de pacientes
Unos atacantes afirman haber sacado 2,5 terabytes de MyDr, uno de los mayores proveedores de software de historia clínica electrónica de Polonia, y que dentro hay 18 814 422 números PESEL únicos, el identificador nacional polaco. Eso es cerca de la mitad del país. La empresa confirma un incidente y dice estar determinando su alcance; no confirma un robo de datos. El viceprimer ministro de asuntos digitales señaló que los servicios están comprobando las circunstancias.
Cómo salió a la luz
El sábado alguien contactó con el medio polaco de seguridad Zaufana Trzecia Strona diciendo tener datos de más de 18 millones de personas procedentes de sistemas médicos. La redacción se lo tomó en serio, habló directamente con la fuente y avisó a las instituciones. Lo que publicó después es lo esencial, porque es la única comprobación independiente que alguien ha podido hacer hasta ahora.
La prueba aportada fue una captura de registros de la base sobre uno de los políticos más destacados de Polonia: fecha de nacimiento correcta, PESEL, nombre y apellidos y dos números de teléfono, uno de ellos confirmado por otras fuentes. La región del fondo de salud que figuraba coincidía. Se añadía una receta de un medicamento concreto, imposible de verificar desde fuera. Los atacantes enviaron además la ficha del propio autor del artículo: el PESEL coincidía, la región coincidía y en el campo de teléfono había 111111111, el relleno habitual de los centros que no quieren completarlo todo.
Extorsión disfrazada de auditoría
Los atacantes mostraron también un mensaje que, según ellos, enviaron el 5 de agosto al director de la empresa propietaria de la plataforma. Incluía un enlace a un PDF que debía autodestruirse tras la descarga y no lo hizo: los periodistas abrieron el mismo enlace días después. El archivo estaba protegido con contraseña, y la contraseña era el PESEL del propio directivo, así que no hubo nada que adivinar. Dentro estaban las mismas pruebas y una petición de contacto, todo ello presentado como una oferta para comprar los resultados de una auditoría de seguridad.
De ese detalle se siguen dos cosas. La extorsión es profesional en la forma y aficionada en su propia seguridad. Y el identificador sobre el que gira todo el caso es tan previsible que lo usaba como contraseña el directivo de la empresa que debe protegerlo.
Qué está confirmado y qué no
Afirmado por los atacantes
- 2,5 TB descargados de los servidores
- 18,8 millones de números PESEL únicos
- Recetas e historias de pacientes incluidas
Confirmado hasta hoy
- MyDr informa de un incidente y ha acudido a las autoridades
- Las muestras verificadas por periodistas coincidían con personas reales
- El volumen total y el origen de los datos no están verificados
Por qué una historia clínica es peor que una contraseña
Una contraseña se cambia en un minuto. El PESEL se asigna una vez, y la enfermedad detrás de una receta no es una credencial, es un hecho sobre una persona. Una pareja formada por identificador nacional e historial de recetas da a un desconocido dos cosas a la vez: lo suficiente para hacerse pasar por usted ante una institución y lo suficiente para presionarle en silencio.
Las recetas son el filo. Una sola línea con el nombre de un medicamento puede revelar un diagnóstico psiquiátrico, un estado serológico, una interrupción del embarazo, un tratamiento de adicción. En condiciones normales lo protege el secreto médico; en una mala semana se convierte en una fila de una base de datos que se ofrece a la venta.
Un proveedor, miles de clínicas
La estructura incómoda se repite en cada gran fuga. Los médicos no llevan sus propias bases: escriben en el sistema que compró su clínica, y miles de clínicas compran los mismos pocos sistemas. Es eficiente, y significa que un solo proveedor guarda las historias médicas de medio país. MyDr pertenece al grupo ZnanyLekarz, que a su vez forma parte de DocPlanner, presente en más de una docena de países, por lo que un incidente en un producto polaco se lee con atención mucho más allá de Polonia. Por ahora nada indica que haya datos de otros países implicados.
La concentración no es culpa de nadie en concreto. Es el aspecto de un mercado maduro, y es justo lo que convierte la intrusión en un proveedor en un acontecimiento nacional.
Qué puede hacer hoy una persona en Polonia
- Bloquear su PESEL en la aplicación mObywatel o en gov.pl. Desde junio de 2024 los bancos deben consultar el registro antes de conceder un préstamo, así que un número bloqueado impide créditos a su nombre. El bloqueo se puede levantar un momento cuando de verdad estorbe.
- Esperar phishing que conoce sus detalles médicos. Quien llama y nombra su clínica, su médico y una receta real resulta mucho más creíble que el timo bancario de siempre.
- No confirmar datos por teléfono solo porque el interlocutor ya haya dicho una parte. Colgar y llamar a la institución a un número buscado por usted mismo.
- Vigilar durante unos meses los avisos del banco y las consultas de crédito. La suplantación con un identificador filtrado suele aparecer como una solicitud que usted no hizo.
Aquí la VPN no es la herramienta
Conviene decirlo claro, porque tras cada fuga las herramientas de privacidad se mencionan por reflejo. Una VPN protege los datos en tránsito entre usted y un servicio. Estos datos se tomaron del otro extremo, de los sistemas donde los guardan las clínicas, y ningún ajuste del teléfono habría cambiado eso. Lo que ayuda está del lado institucional: cómo almacena el proveedor, con qué rapidez avisa y qué hace después el regulador.
• Hakerzy twierdzą, że ukradli dane ponad 18 milionów Polek i Polaków z firmy MyDr - Zaufana Trzecia Strona
• Cyberatak na MyDr. Hakerzy ogłosili, że wykradli PESEL-e ponad 18 mln Polaków - CRN
• Mieli wykraść dane medyczne blisko 19 mln Polaków. Gigantyczny atak pod lupą służb - Rynek Zdrowia
• Zastrzeż swój numer PESEL lub cofnij zastrzeżenie - Gov.pl