CCC entdeckt massives Datenleck beim Arzttermin-Vergabedienst Dubidoc
Table of Contents
Am 16. Februar 2024 veröffentlichte der Chaos Computer Club (CCC) einen Bericht über ein schwerwiegendes Datenleck bei Dubidoc, einem beliebten Dienst zur Online-Terminvergabe für Arztpraxen. Durch eine Fehlkonfiguration des darunterliegenden PHP Frameworks Symfony war dessen Profiler frei zugänglich und gab Passwortdaten, Logins und Email Adressen im Klartext preis. Die CCC Mitglieder bestätigen, dass die preisgegebenen Login Informationen funktioniert haben und man so frei auf Logins von Ärzten zugreifen konnte und auch den Datenbank Server frei aus dem Netz erreichen konnte.
Das wurde alles geleaked
- Betroffene Daten: Patientendaten, einschließlich Name, Adresse, Telefonnummer, Geburtsdatum, Krankenversicherungsdaten, Diagnosen und Behandlungsinformationen.
- Umfang: Dubidoc speichert die Daten von über 1 Million Patienten. Es ist unklar, wie viele Datensätze betroffen sind.
- Ursache: Eine Schwachstelle in der Dubidoc-Webanwendung ermöglichte es Angreifern, auf die Daten zuzugreifen.
Mögliche Folgen:
- Identitätsdiebstahl: Die gestohlenen Daten könnten für Identitätsdiebstahl und andere betrügerische Aktivitäten verwendet werden.
- Missbrauch von Gesundheitsdaten: Die sensiblen Gesundheitsdaten könnten für illegale Zwecke missbraucht werden, z. B. für die Erstellung gefälschter Krankenakten oder für den Verkauf an Pharmaunternehmen.
- Diskriminierung: Die Diagnosen und Behandlungsinformationen könnten zu Diskriminierungen bei der Krankenversicherung oder der Arbeit führen.
Reaktionen:
- Dubidoc: Das Unternehmen hat die Schwachstelle behoben und die betroffenen Patienten benachrichtigt.
- CCC: Der CCC fordert eine bessere Kontrolle und Transparenz bei der Speicherung und Verarbeitung von Gesundheitsdaten.
- Datenschutzbehörden: Die zuständigen Datenschutzbehörden haben Untersuchungen eingeleitet.
Was Sie tun können:
- Prüfen Sie, ob Sie ein Dubidoc-Patient sind.
- Ändern Sie Ihre Passwörter und PINs.
- Seien Sie wachsam gegenüber Phishing-E-Mails und anderen betrügerischen Aktivitäten.
- Informieren Sie sich über Ihre Rechte als Patient.