Sistema polaco de registos clínicos invadido: reclamam 18,8 milhões de doentes
Os atacantes afirmam ter retirado 2,5 terabytes da MyDr, um dos maiores fornecedores de software de registo clínico eletrónico da Polónia, e que lá dentro estão 18 814 422 números PESEL únicos, o identificador nacional polaco. Isso é cerca de metade do país. A empresa confirma um incidente e diz estar a apurar a dimensão; não confirma um roubo de dados. O vice-primeiro-ministro responsável pelo digital disse que os serviços estão a verificar as circunstâncias.
Como veio a público
No sábado alguém contactou o portal polaco de segurança Zaufana Trzecia Strona a dizer que tinha dados de mais de 18 milhões de pessoas retirados de sistemas médicos. A redação levou a sério, falou diretamente com a fonte e avisou as instituições. O que publicou a seguir é o essencial, porque é a única verificação independente que alguém conseguiu fazer até agora.
A prova apresentada foi uma captura de registos da base sobre um dos políticos mais conhecidos da Polónia: data de nascimento correta, PESEL, nome completo e dois números de telefone, um deles confirmado por outras fontes. A região do fundo de saúde indicada coincidia. Juntava-se uma receita de um medicamento concreto, impossível de verificar do exterior. Os atacantes enviaram ainda a ficha do próprio autor do artigo: o PESEL coincidia, a região coincidia e no campo do telefone estava 111111111, o preenchimento habitual das unidades que não querem completar tudo.
Extorsão disfarçada de auditoria
Os atacantes mostraram também uma mensagem que, segundo dizem, enviaram a 5 de agosto ao presidente executivo da empresa dona da plataforma. Tinha um link para um PDF que devia autodestruir-se depois da descarga e não se destruiu: os jornalistas abriram o mesmo link dias depois. O ficheiro estava protegido por palavra-passe, e a palavra-passe era o PESEL do próprio executivo, pelo que não houve nada a adivinhar. Lá dentro estavam as mesmas provas e um pedido de contacto, tudo apresentado como uma oferta para comprar os resultados de uma auditoria de segurança.
Deste detalhe seguem-se duas coisas. A extorsão é profissional na forma e amadora na sua própria segurança. E o identificador em torno do qual gira toda a história é tão previsível que era usado como palavra-passe pelo responsável da empresa que o deve proteger.
O que está confirmado e o que não está
Alegado pelos atacantes
- 2,5 TB descarregados dos servidores
- 18,8 milhões de números PESEL únicos
- Receitas e registos de doentes incluídos
Confirmado até agora
- A MyDr reporta um incidente e recorreu às autoridades
- As amostras verificadas por jornalistas correspondiam a pessoas reais
- O volume total e a origem dos dados não estão verificados
Porque um registo clínico é pior do que uma palavra-passe
Uma palavra-passe substitui-se num minuto. O PESEL é atribuído uma vez, e a doença por trás de uma receita não é uma credencial, é um facto sobre uma pessoa. Um par formado por identificador nacional e histórico de receitas dá a um estranho duas coisas ao mesmo tempo: o suficiente para se fazer passar por si numa instituição e o suficiente para o pressionar em silêncio.
As receitas são o lado mais afiado. Uma única linha com o nome de um medicamento pode revelar um diagnóstico psiquiátrico, um estado serológico, uma interrupção da gravidez, um tratamento de dependência. Em condições normais isso está protegido pelo sigilo médico; numa má semana passa a ser uma linha de uma base de dados posta à venda.
Um fornecedor, milhares de clínicas
A estrutura incómoda repete-se em todas as grandes fugas. Os médicos não gerem bases próprias: escrevem no sistema que a clínica comprou, e milhares de clínicas compram os mesmos poucos sistemas. É eficiente e significa que um único fornecedor guarda as histórias clínicas de meio país. A MyDr pertence ao grupo ZnanyLekarz, por sua vez parte da DocPlanner, presente em mais de uma dezena de países, e é por isso que um incidente num produto polaco é lido com atenção muito para lá da Polónia. Por agora nada indica que estejam envolvidos dados de outros países.
A concentração não é culpa de ninguém em particular. É o aspeto de um mercado maduro, e é justamente isso que transforma a invasão de um fornecedor num acontecimento nacional.
O que uma pessoa na Polónia pode fazer hoje
- Bloquear o seu PESEL através da aplicação mObywatel ou do gov.pl. Desde junho de 2024 os bancos têm de consultar o registo antes de conceder crédito, por isso um número bloqueado impede empréstimos em seu nome. O bloqueio pode ser levantado por momentos quando fizer falta.
- Contar com phishing que conhece os seus dados de saúde. Quem liga e nomeia a sua clínica, o seu médico e uma receita verdadeira é bem mais convincente do que a burla bancária habitual.
- Nunca confirmar dados ao telefone só porque quem liga já disse uma parte. Desligar e ligar de volta para a instituição, para um número procurado por si.
- Durante alguns meses vigiar avisos do banco e consultas de crédito. O roubo de identidade com um identificador exposto costuma aparecer como um pedido que não fez.
Aqui a VPN não é a ferramenta
Vale a pena dizê-lo com clareza, porque a seguir a cada fuga as ferramentas de privacidade são referidas por reflexo. Uma VPN protege os dados em trânsito entre si e um serviço. Estes dados foram retirados do outro lado, dos sistemas onde as clínicas os guardam, e nenhuma definição no telemóvel teria mudado isso. O que ajuda está do lado institucional: como o fornecedor guarda os registos, com que rapidez avisa as pessoas e o que faz depois o regulador.
• Hakerzy twierdzą, że ukradli dane ponad 18 milionów Polek i Polaków z firmy MyDr - Zaufana Trzecia Strona
• Cyberatak na MyDr. Hakerzy ogłosili, że wykradli PESEL-e ponad 18 mln Polaków - CRN
• Mieli wykraść dane medyczne blisko 19 mln Polaków. Gigantyczny atak pod lupą służb - Rynek Zdrowia
• Zastrzeż swój numer PESEL lub cofnij zastrzeżenie - Gov.pl