Um pesquisador de segurança holandês encontrou nove incidentes de vazamento de dados envolvendo registros médicos pertencentes a cerca de 200.000 pacientes, e possivelmente muitos mais – tudo devido a erros do desenvolvedor nos repositórios do GitHub.
Jelle Ursem, um hacker ético da Holanda, juntamente com Databreaches.net, lançou um relatório conjunto detalhando nove incidentes de vazamento de dados em vários provedores de saúde, um plano de saúde, bem como parceiros de negócios ou em relações de terceiros, todos servindo ao setor médico.
Na popular plataforma de desenvolvedor de software GitHub, Ursem descobriu com algumas pesquisas simples que uma quantidade alarmante de dados confidenciais, incluindo credenciais de login, foi deixada exposta por desenvolvedores negligentes. Meses depois de sua investigação inicial sobre os vazamentos, Ursem se uniu ao Databreaches.net para preparar um artigo e divulgar algumas de suas descobertas sobre vazamentos de informações protegidas de saúde no GitHub – mas não antes de divulgar suas descobertas às entidades afetadas.
Apenas três das nove entidades afetadas responderam à divulgação dos pesquisadores e corrigiram seus erros. Alguns ignoraram suas descobertas, enquanto outros até ameaçaram entrar com uma ação legal contra ele – apesar de Ursem divulgar suas descobertas de forma responsável e dar às entidades afetadas tempo suficiente para resolver os vazamentos.
O relatório menciona vazamentos de PHI de nove entidades dos EUA, incluindo Xybion, MedPro Billing, Texas Physician House Calls, VirMedica, MaineCare, Waystar, Shields Health Care Group, AccQData e uma entidade não identificada porque um dos vazamentos ainda não foi garantido no momento em que o relatório foi publicado.
“Para os 9 vazamentos, havia aproximadamente 150.000 – 200.000 registros de pacientes exclusivos expostos e, possivelmente, muitos, muitos mais, porque Ursem não coletou amostras ou acessou tudo o que foi exposto”, relata Databreaches.net .
Todos os vazamentos supostamente ocorreram porque os desenvolvedores:
Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…
Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…
JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…
Novo guia técnico explica passo a passo como atacantes transformam o recurso administrativo Distributed COM…
Anunciamos o lançamento do Plugged Ninja AI (plugged.ninja/ai), nova vertical do site dedicada a explicar…
Pesquisadores da Wake Forest University analisaram 444 aplicativos iOS com funcionalidade LLM e identificaram 282…