Qbusoft ha scoperto in agosto una SQL injection su Medyc, la piattaforma usata da cliniche e strutture sanitarie polacche per cartelle e gestione pratica. L’attacco ha esfiltrato dati personali dei pazienti: nomi, PESEL, indirizzi, telefoni ed email. Il furto di cartelle cliniche resta non confermato, ma il quadro già basta a trasformare un incidente applicativo in un rischio concreto di furto d’identità.
Il difetto ha permesso di far parlare l’interfaccia web direttamente con il database e di fargli restituire record che non avrebbe dovuto esporre. Qbusoft ha inoltre avvertito che i campi cifrati nel database andavano considerati decifrabili: cifratura a riposo non ha significato protezione effettiva quando l’attaccante ha già ottenuto accesso al backend.
Per le strutture che usano Medyc, il danno non si ferma alla violazione di riservatezza. Numeri identificativi nazionali e dati di contatto bastano per frodi e impersonificazione anche se le note cliniche non fossero state prese. Il punto resta questo: un bug nel portale fidato della struttura può diventare accesso leggibile ai dati più sensibili.