Kompromitovana baza RFZO - napada kroz SQL injection
Nepoznati napadač je preko SQL injection ranjivosti pristupuo bazi RFZO-a i preuzeo podatke od oko 5 miliona osiguranika.
Šta se desilo?
Republički fond za zdravstveno osiguranje (RFZO) navodno je pogođen ozbiljnim sajber incidentom. Prema tvrdnjama napadača, iskorišćena je SQL injection ranjivost na sajtu rfzo.rs kako bi se ostvario neovlašćeni pristup bazi podataka.
Napadač tvrdi da je preuzeo približno 5 miliona zapisa iz baze i da podatke sada nudi na prodaju „samo proverenim kupcima“.
U trenutku objavljivanja ove informacije, obim incidenta i autentičnost svih navoda napadača još uvek treba posmatrati kao nepotvrđene dok se ne oglase RFZO ili nadležne institucije.
Koga pogađa?
Ukoliko se navodi potvrde, incident potencijalno pogađa veliki broj osiguranika evidentiranih u sistemima RFZO-a.
Podaci za koje napadač tvrdi da ih poseduje uključuju veoma osetljive lične informacije, kao što su JMBG, ime i prezime osiguranika, podaci o izabranim lekarima i zdravstvenim ustanovama.
Ovakvi podaci mogu biti zloupotrebljeni za krađu identiteta, ciljane phishing i vishing prevare, socijalni inženjering i druge oblike prevare.
Kako se zaštititi?
- Pratite zvanična saopštenja RFZO-a i nadležnih institucija.
- Budite posebno oprezni sa telefonskim pozivima, SMS porukama i imejlovima u kojima se navode podaci o vašem izabranom lekaru, zdravstvenoj ustanovi ili osiguranju.
- Ne dostavljajte JMBG, LBO, podatke sa platnih kartica, jednokratne kodove ili lozinke osobama koje vas kontaktiraju telefonom, porukom ili imejlom.
- Proveravajte neuobičajene aktivnosti na svojim finansijskim računima i reagujte ukoliko primetite nešto sumnjivo.
- Sačuvajte sumnjive poruke i druge pokušaje kontakta koji bi mogli biti povezani sa zloupotrebom vaših podataka.
- Budite oprezni sa porukama koje stvaraju osećaj hitnosti i zahtevaju da otvorite link, izvršite uplatu ili dostavite dodatne lične podatke.
Tehnički detalji
Prema navodima napadača, iskorišćen je SQL injection propust na delu sajta namenjenom proveri podataka. Kao dokaz neovlašćenog pristupa objavljen je prikaz strukture baze sa listom tabela.
Među navedenim tabelama nalaze se „proveradoprinosa“, koja navodno sadrži podatke o kompanijama, i „izjave“, koja sadrži informacije povezane sa izabranim lekarima.
Prema objavljenom uzorku, tabela „izjave“ sadrži više od 342.000 zapisa sa podacima kao što su JMBG, LBO, specijalizacija, zdravstvena ustanova i ime lekara.
Ovi podaci predstavljaju navode i materijal koji je objavio napadač i njihov puni obim i autentičnost treba nezavisno potvrditi.
Preporuka Sajber Radara
Očekujemo zvanično saopštenje RFZO-a kojim bi trebalo da budu razjašnjeni priroda i obim incidenta, vreme njegovog otkrivanja, vrste potencijalno kompromitovanih podataka i mere koje su preduzete radi ograničavanja posledica.
Organizacije koje obrađuju zdravstvene i druge osetljive lične podatke trebalo bi dodatno da provere bezbednost javno dostupnih aplikacija, kontrolu pristupa bazama podataka, upravljanje ranjivostima, evidentiranje bezbednosnih događaja i procedure za reagovanje na incidente.