Френският орган за защита на данните (CNIL) наложи глоба от €500 000 ($580 000) на Hôpital privé de la Loire поради липса на адекватна защита на данните на пациентите и техните близки.
Френската агенция съобщава, за пропуски в сигурността, довели до изтичане на данни през лятото на 2025 г., разкривайки чувствителна информация, принадлежаща на 524 867 пациенти и още 202 246 лица, посочени като доверени трети страни.
Hôpital privé de la Loire (HPL) е многопрофилна болница в Сент Етиен, част от здравната група Ramsay Santé, предлагаща медицински, хирургични, акушерски, онкологични, интензивни и спешни услуги.
Болницата разполага с персонал от 650 души, включително 180 лекари, и разполага с 333 легла в пет клинични отделения, обслужващи над 60 000 пациенти годишно.
Миналата година атакуващ е осъществил достъп до електронната система за досиета на пациентите в болницата и е извлякъл чувствителни данни на повече от 727 000 души, които са получавали грижи в HPL, придружавали са пациенти или са им помагали по друг начин.
След инцидента CNIL проведе разследване, което установи няколко неизпълнения на задълженията на болницата съгласно Общия регламент относно защитата на данните (GDPR).
Някои от установените от разследването на CNIL пропуски включват:
- Външни потребители, включително лекари на частна практика, са можели да осъществяват достъп до системата без VPN или многофакторна автентификация.
- Неадекватният контрол на достъпа е позволил с компрометирания акаунт да се достигне до досиетата на всички пациенти в болницата.
- В болницата е липсвал мониторинг и уведомяване в реално или близко до реалното време, което е позволило на атакуващия да проучи системата и да извлече голям обем от данни в продължение на няколко дни без да бъде открит.
- Болницата е информирала засегнатите пациенти, но не е уведомила директно 202 246-те доверени трети страни, чиито данни също са били откраднати.
Горепосочените нарушения са свързани с член 32 и член 34 от GDPR. Комисията отбеляза също, че HPL е предприела няколко мерки за укрепване на сигурността по време на производството.
Хакер тийнейджър, използващ псевдонима „Marak“, пое отговорност, като се свърза с френската медия Le Progrès през Telegram по онова време и заяви, че атаката е започнала с пробив в акаунта на един лекар, което е осигурило достъп до цялата вътрешна система на HPL.
Киберпрестъпникът се е опитал да продаде откраднатите данни на един купувач за цена между €2 000 и €5 000, въпреки че по-късно беше съобщено, че данните нито са продадени, нито са публикувани.