Cyberattack on Polish medical software provider exposes patient data
Una empresa polaca proveedora de software para el sector de la salud, encargada de desarrollar una plataforma de registros médicos y gestión de prácticas, sufrió una filtración de datos personales después de que un atacante explotara una vulnerabilidad de inyección SQL. Los intrusos lograron sustraer información confidencial como nombres, direcciones particulares, números telefónicos, correos electrónicos y números de identificación nacional, además de existir una alta probabilidad de que también obtuvieran historiales médicos y resúmenes de altas hospitalarias correspondientes a determinados pacientes.
Tras detectarse la intrusión, la compañía responsable del software solucionó el fallo de seguridad el mismo día del hallazgo, limitó los permisos de bases de datos, modificó credenciales y añadió nuevas medidas de monitoreo en su plataforma en la nube, la cual ha enfrentado múltiples intentos de ataque recientes. No obstante, las autoridades gubernamentales criticaron a la empresa privada por no haber reportado oportunamente el incidente a los equipos nacionales de respuesta a emergencias y anunciaron una auditoría, además de planes para endurecer las normativas y la seguridad en el procesamiento de datos médicos.
Este suceso ocurre poco tiempo después de otro ciberataque de gran magnitud dirigido contra otra firma polaca de software para el sector salud, un incidente que pudo haber afectado a millones de personas y miles de organizaciones sanitarias. Aunque un medio especializado informó que un actor o grupo atribuido a ambos incidentes se comunicó reclamando la responsabilidad bajo el argumento de evidenciar fallas de seguridad, las autoridades oficiales de Polonia todavía no han adjudicado formalmente la autoría del ataque a ninguna persona o grupo específico.