Sicherheitslücke in Praxissoftware – Sensible Patientendaten einsehbar

Sicherheitslücke in Praxissoftware – sensible Patientendaten einsehbar

Das Hackerkollektiv „Zerforschung“ hat in der Praxissoftware „InSuite“ von DocCirrus massive Schwachstellen entdeckt. Durch diese waren die sensibelsten Daten von mehreren zehntausend Patienten frei einsehbar. Das Unternehmen hat die Probleme in einer Pressemitteilung eingeräumt und sich bei den Betroffenen entschuldigt.

Was hat das Hackerkollektiv herausgefunden?

Zerforschung bezeichnet sich selbst als „Kollektiv aus Menschen, die Spaß daran haben, Technik auseinanderzunehmen, um zu verstehen, wie diese funktioniert.“ Im vorliegenden Fall schauten sie sich die Softwarelösung für Arztpraxen „InSuite“ genauer an. Am 26. Juni dieses Jahres konnten sie durch die Schwachstelle an die sensibelsten Daten wie beispielsweise Kontaktdaten, Behandlungsverläufe oder Versicherungsnummern zehntausender Patienten gelangen. Hierzu meldeten sie sich zunächst auf der Webseite an. Anschließend war sofort eine Liste der Praxen sichtbar, bei denen man registriert ist. Über die verschiedenen Praxen wurden zunächst nur Informationen über die Öffnungszeiten und die Adresse angezeigt. Mit einem Blick in die Entwickler-Tools stellten das Hackerkollektiv fest, dass auch weitere Details einsehbar sind, darunter die Zugangsdaten zum allgemeinen E-Mail-Postfach der Praxis. Konkret bedeutet das, dass es den Forschern möglich war, alle Mails, die die Praxis erhält, zu lesen. Zudem stellten sie fest, dass Dokumente selbst – entgegen der Angaben der Software – nicht Ende-zu-Ende-verschlüsselt übertragen werden. Sensible Informationen wie die Ergebnisse von Bluttests oder Krankheitsbefunde konnten hierdurch an Dritte gelangen. Hierzu muss lediglich die Information in der Anfrage des Browsers, an wen verschlüsselt werden soll, weggelassen werden.

Welche weiteren Schwachstellen wurden entdeckt?

Es gelang „Zerforschung“ darüber hinaus, die Anfragen, um eigene Dokumente abrufen zu können, zu ändern. Bereits durch eine kleine Änderung erhielten sie eine Liste mit sämtlichen Dokumenten, die in der Arztpraxis gespeichert sind. Darunter befanden sich neben Rezepten und Krankschreibungen auch Diagnosen oder Überweisungen zu anderen Ärzten. Eine weitere kleine Änderung in der Anfrage führte dazu, dass sie eine Liste aller Praxispatienten erhielten. Diese beinhaltete auch Informationen über die Adresse, das Geburtsdatum, die Versicherungsnummer und mehr. Auch weitere Dokumente wie Rechnungen der Arztpraxis oder Zertifikate für die Abrechnung mit der Krankenkasse konnten aufgerufen werden. Es gelang ihnen beliebige Aktionen auszuführen, die eigentlich der Administrator ausführen können sollte. Die Sicherheitslücke betraf jedoch nicht nur eine Praxis, die Hacker konnten sich in allen Praxen registrieren und die Daten aller Patienten aus der jeweiligen Praxis abrufen.

DocCirrus räumt die Probleme ein

Nach der Entdeckung am 26. Juni wendete sich „Zerforschung“ umgehend an den Hersteller DocCirrus sowie an den CERTBund beim Bundesamt für Sicherheit in der Informationstechnik und den Berliner Landesdatenschutzbeauftragten. Letzterer geht davon aus, dass 270 Arztpraxen und mehr als 60 000 Patienten betroffen waren. DocCirrus reagierte umgehend und schaltete das System zunächst vollständig ab. Seit dem 25. Juli ist die Softwarelösung nun teilweise wieder online. Laut Hersteller wurden die betroffenen Patienten informiert und die Sicherheitslücken behoben. Da es sich jedoch um sensible Daten handelt, die durch die DSGVO besonders geschützt sind, fordert „Zerforschung“ ein Vorgehen gegen das Unternehmen und eine Strafe.

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*


Die aktuellsten telespiegel Nachrichten
Cloud statt Konsole – Die Zukunft der Unterhaltung

Cloud statt Konsole

Die Zukunft der Unterhaltung

Die Zeiten, in denen man für einen spannenden Abend eine teure Konsole, stapelweise Discs oder teure Kinotickets brauchte, sind vorbei. Ab 2026 könnte die beste Unterhaltung direkt aus der Cloud auf dem Fernseher laufen – […]

Fahrzeugschein jetzt digital – Kostenlose Bundes-App für Autofahrer

Fahrzeugschein jetzt digital

Kostenlose Bundes-App für Autofahrer

Die neue Bundes-App „i-Kfz“ bringt den Fahrzeugschein auf das Smartphone. Autofahrer können das Dokument digital verwenden, teilen und sogar offline vorzeigen. Innerhalb Deutschlands reicht der digitale Fahrzeugschein ab sofort aus. […]

Die Zusatzbeiträge der gesetzlichen Krankenkassen für 2026

Gesetzliche Krankenkassen

Zusatzbeiträge für 2026

Die Zusatzbeiträge der gesetzlichen Krankenkassen steigen seit Jahren – und auch 2026 müssen sich Versicherte auf höhere Abgaben einstellen. Neben dem festen Beitragssatz von 14,6 Prozent erhebt jede Krankenkasse individuelle Zusatzbeiträge, um steigende Kosten für Behandlungen, Medikamente und eine älter werdende Bevölkerung auszugleichen. Warum diese Aufschläge nötig sind und wie sie sich 2026 entwickeln sollen, lesen Sie hier. […]

Zwischen Jugendschutz und EU-Recht – Streit um Porno-Websites

Zwischen Jugendschutz und EU-Recht

Streit um Porno-Websites

Ein Urteil des Verwaltungsgerichts Düsseldorf stellt den Sperrzwang für Internetprovider infrage. Während der Schutz von Minderjährigen unbestritten bleibt, geraten deutsche Regelungen durch EU-Recht zunehmend unter Druck. […]

Digitale Steuerbescheide ab 2026 – Papier nur auf Wunsch

Digitale Steuerbescheide ab 2026

Papier nur auf Wunsch

Ab 2026 werden Steuerbescheide in Deutschland in der Regel nur noch digital bereitgestellt. Papier gibt es nur auf Wunsch. Was bedeutet das für Bürgerinnen, Bürger und Kanzleien? Hier erfährst du verständlich, was sich ändert – und wie du dich vorbereitest. […]

Scheinbarer App-Zwang – congstar wegen Irreführung verurteilt

Scheinbarer App-Zwang 

 congstar wegen Irreführung verurteilt

Die Telekom-Tochter congstar behauptete, ihr Online-Kundencenter werde 2025 abgeschaltet – und drängte damit Kunden zum App-Download. Doch das stimmte gar nicht. Ein Gerichtsurteil deckt nun auf, wie weit der vermeintliche App-Zwang wirklich ging. […]