У Польшчы адбылася самая вялікая ўцечка медыцынскіх асабістых даных у гісторыі краіны. Вось што ўцякло і як засцерагчыся
Сістэма электроннай аховы здароўя MyDr, якой карыстаюцца каля 12 тысяч медыцынскіх устаноў па ўсёй Польшчы, зазнала маштабную хакерскую атаку. Скрадзеныя даныя амаль 19 мільёнаў чалавек. Сярод іх і беларусы, якія жывуць у Польшчы, маюць нумар PESEL і звярталіся да мясцовых дактароў. Расказваем, якая інфармацыя ў руках зламыснікаў і што трэба зрабіць проста зараз, каб не стаць ахвярай фінансавых махляроў.
Ілюстрацыйнае фота: «Наша Ніва»
Што адбылося і чые звесткі скралі?
З сістэмы MyDr было выкрадзена больш за 2 тэрабайты інфармацыі — запісы каля 19 мільёнаў пацыентаў. Праз платформу штомесяц праходзіць каля 3 мільёнаў візітаў да дактароў.
Міністр лічбавізацыі Польшчы Кшыштаф Гаўкоўскі пацвердзіў факт інцыдэнту, адзначыўшы, што пакуль няма прыкмет таго, што за атакай стаяць спецслужбы іншых дзяржаў. Расследаваннем ужо займаецца Цэнтральнае бюро па барацьбе з кіберзлачыннасцю (CBZC).
Пакуль няма пацверджання, што база выстаўлена ў адкрыты продаж у даркнэце. Верагодна, хакеры рыхтуюць даныя для продажу меншым групоўкам, якія спецыялізуюцца на сацыяльнай інжынерыі.
Што канкрэтна трапіла да хакераў?
Паводле папярэдніх звестак, уцечка ўключае базавыя ідэнтыфікацыйныя даныя:
- Імёны і прозвішчы,
- Даты нараджэння,
- Нумары PESEL,
- Кантактныя нумары тэлефонаў,
- У некаторых выпадках — гісторыі візітаў, дыягназы і выпісаныя рэцэпты (даныя да 2024 года).
Пакуль невядома дакладна, ці ўцяклі якія-небудзь іншыя звесткі — напрыклад, пашпартныя даныя, фота ці нумары іншых дакументаў.
Як праверыць, ці ўзламалі менавіта вас?
Пакуль ніяк. 12 жніўня міністр Кшыштаф Гаўкоўскі абвясціў, што на сайце bezpiecznedane.gov.pl можна будзе праверыць, ці ёсць вашы звесткі сярод скрадзеных з базы даных MyDr.
Але пасля паліцыя Польшчы заявіла, што пакуль лічыць гэта немэтазгодным. Кампанія MyDr таксама вырашыла не апавяшчаць клінікі, звесткі з якіх уцяклі.
У чым галоўныя небяспекі?
Камбінацыя з імя, нумара PESEL, тэлефона і гісторыі хвароб — гэта не проста ўцечка, а гатовы набор для поўнага крадзяжу лічбавай асобы. Польскія эксперты па кібербяспецы вылучаюць чатыры галоўныя пагрозы:
- Злодзеі могуць спрабаваць выкарыстаць вашы даныя, каб узяць на ваша імя мікрапазыкі (так званыя chwilówki) і растэрміноўкі (у сэрвісах кшталту Klarna) або адкрыць падстаўныя банкаўскія рахункі для адмывання грошай.
- Зламыснікі могуць тэлефанаваць пад выглядам вашай клінікі, называць вашы рэальныя дыягназы ці лекі, і патрабаваць даплату за медыцынскія паслугі ці пагашэнне ўяўнага доўгу перад клінікай. Таксама яны могуць дасылаць вірусы пад выглядам вынікаў важных аналізаў ці шантажаваць адчувальнымі дыягназамі.
- Магчыма паспрабаваць вырабіць дублікат вашай SIM-карты ў аператара для абыходу SMS-пацверджанняў у банках і іншых сэрвісах або стварыць новую на ваша імя. Больш за тое, маючы ваш поўны профіль, хакеры здольныя пераканаць службы падтрымкі скінуць вашы паролі ад сацыяльных сетак і пошты.
- Медыцынскія даныя дазваляюць зламыснікам імітаваць вашу асобу ў сістэмах анлайн-кансультацый і нелегальна выпісваць на ваша імя электронныя рэцэпты на псіхатропныя прэпараты для далейшага продажу на чорным рынку.
Як абараніцца?
Галоўная парада Міністэрства лічбавізацыі — проста зараз заблакаваць PESEL. Усе банкі, крэдытныя арганізацыі і тэлекам-аператары абавязаныя правяраць рэестр заблакаваных нумароў PESEL перад тым, як выдаць крэдыт або аформіць дамову.
Калі ваш PESEL заблакаваны, а махляр зможа ўзяць на вас пазыку ці іншым шляхам скарыстацца PESEL, то вы не будзеце несці за гэта ніякай адказнасці, а банк не зможа патрабаваць ад вас вяртання грошай.
Каб гэта зрабіць, увайдзіце на сайт mobywatel.gov.pl (або ў афіцыйны мабільны дадатак mObywatel), націсніце знізу меню «Usługi» («Паслугі») і абярыце функцыю «Zastrzeż PESEL» («Абараніць PESEL»). Ваш статус павінен стаць зялёным (заблакаваным). Зняць блакаванне можна ў любы момант у адзін клік (напрыклад, за 10 хвілін да рэальнага візіту ў банк).
Таксама гэта можна зрабіць праз сайт gov.pl па гэтай спасылцы або ў любым ужондзе гміны нават калі вы не жывяце там.
CERT Polska і Упраўленне па абароне персанальных даных (UODO) настойліва рэкамендуюць выканаць яшчэ некалькі дзеянняў:
- Не давярайце тэлефонным званкам. Махляры будуць выкарыстоўваць вашы медыцынскія даныя для ўваходжання ў давер. Калі вам тэлефануюць нібыта з прыватнай паліклінікі, Нацыянальнага фонду здароўя (NFZ) або банка, самі знайдзіце афіцыйны нумар установы ў інтэрнэце і ператэлефануйце ім для праверкі.
- Не давайце нікому вашых звестак. Ні банк, ні паліклініка ніколі не папросяць вас прадыктаваць код BLIK, SMS-код аўтарызацыі або паставіць на тэлефон староннюю праграму.
- Перасылайце падазроныя SMS. Калі вы атрымалі падазронае паведамленне, то перашліце яго на бясплатны нумар 8080 (афіцыйны нумар CERT Polska для аналізу фішынгу) і пасля гэтага выдаліце.
Пры патрэбе мяняйце пасведчанні асобы
Пасля ўцечкі Міністэрства лічбавізацыі раіць уважліва сачыць за банкаўскімі рахункамі і гісторыяй транзакцый. Калі вы выявілі падазроную актыўнасць або ведаеце, што дадзеныя вашага дакумента ўцяклі, вам варта неадкладна ануляваць сваё пасведчанне асобы (Dowód Osobisty/Kartę Pobytu). Гэта можна зрабіць:
- У дадатку mObywatel (праз сэрвіс «Załatw Sprawę», падрабязней тут),
- На дзяржаўным партале Gov.pl,
- Асабіста ў любым ужондзе.
Не вядзіцеся на фэйкі
На фоне панікі ў сацыяльных сетках пачалі з'яўляцца новыя схемы падману:
- «Бланк на змену PESEL». Махляры распаўсюджваюць PDF-дакументы з прапановай памяняць ваш кампраметаваны PESEL на новы. Гэта падман: паводле польскага заканадаўства, змяніць PESEL з-за ўцечкі нельга. Запаўняючы такія бланкі, вы добраахвотна аддаяце зламыснікам дзявочае прозвішча маці і даныя свайго пашпарта.
- Фэйкавыя сайты праверкі. Улады паабяцалі загрузіць злітыя даныя ў дзяржаўную базу bezpiecznedane.gov.pl, каб кожны мог праверыць сябе. У інтэрнэце ўжо з'яўляюцца фішынгавыя сайты-клоны. Ніколі не ўводзьце свой нумар PESEL на невядомых рэсурсах, якія прапануюць «хуткую праверку».