Psykoterapiakeskus Vastaamo tietomurron kohteena
Psykoterapiakeskus joutui tietomurron kohteeksi – potilastiedot varastettiin
Tietoja on tiettävästi julkaistu myös verkossa.
Psykoterapiakeskus joutui tietomurron kohteeksi.
Psykoterapiakeskus joutui tietomurron kohteeksi.KUVA: MARKKU ULANDER / LEHTIKUVA
Henrik Kärkkäinen
9:26 | Päivitetty 9:37
Psykoterapiakeskus Vastaamo on joutunut tietomurron kohteeksi. Tiedotteessaan keskus kertoo, että sen potilastietoja on varastettu.
Tämän hetken tiedon mukaan mukaan marraskuun 2018 jälkeen kirjatut asiakastiedot eivät ole vaarantuneet. Toistaiseksi tuntematon kiristäjä on yrittänyt vaatia rahaa tiedoista.
Vastaamo sanoo tehneensä asiasta ilmoituksen Kyberturvallisuuskeskukselle, Valviralle sekä tietosuojavaltuutetulle.
Kun kiristäjä ei ole saanut maksua, hän on väitetysti julkaissut tietoja verkossa.
– Psykoterapiapalveluita tarjoavana yhtiönä asiakastietojen luottamuksellisuus on meille äärettömän tärkeätä ja kaiken toimintamme lähtökohta. Pahoittelemme syvästi murrosta johtuvaa tietovuotoa. Kehitämme jatkuvasti tietoturvaamme sekä tietosuojaamme ja teemme lisätoimenpiteitä omien selvitystemme ja viranomaistutkinnan valmistuessa. Käynnissä olevan poliisitutkinnan takia emme ole aikaisemmin saaneet viestiä aiheesta, sillä tutkintateknisistä syistä asiaa ei ole haluttu julkistaa, Vastaamon hallituksen puheenjohtaja Tuomas Kahri sanoo tiedotteessa.
Vastaamo sanoo olevansa syvästi pahoillamme asiakkaidensa puolesta.
Ilta-Sanomat on nähnyt verkossa julkistettuja väitettyjä potilastietoja. Terapiaistuntojen kertomukset ovat luonteeltaan hyvin henkilökohtaisia, ja niiden yhteydessä on näkynyt muun muassa asiakkaan nimi.
LUE LISÄÄ KIRJOITTAJALTA
Henrik Kärkkäinen
Aivan skandaali! Ihmisten terapiaistuntojen tietoja nimien kanssa netissä!!!
Kommentit (5103)
Toisaalta on vähän absurdia, miten vapaasti ja halukkaasti me jaamme tietoja nettiin, vaikka tiedämme elävämme aikoja, joissa kyberrikollisuus lisääntyy huimaa vauhtia. Ihmiset eivät aida käsittää, kuinka paljon heidän koneelleen yritetään tunkeutua ja niiden kautta kierrättää toimintaa tai palvelunestohyökkäyksiä. Joskus katsoin miehen olan yli ja monta kertaa minuutissa tulee (kiinalaiset) koneelle bingiä eli joku etsii haavoittuvuuksia. Se on hyvin ammattimaista. Samoin Kiinasta ostettu elektroniikka on aika mielenkiintoista...
Mutta joo, kyllähän näitä tapahtuu maailmalla todella paljon. Hakkeroija ja kiristäjä voivat olla eri henkilöitä ja entuudestaan tuntemattomia toisilleen. Tietoa voi Tor-verkossa myydä ja bitcoineilla ostaa ja jäljitys on hyvin vaikeaa. Esimerkiksi koodia lukemalla voi saada vihjeitä, mistä voisi päätellä jotain. IP-osoitteiden kierrättäminen on helppoa ja eihän niitä taideta enää yksilöidä tietylle koneelle, sillä ne ovat käyneet vähiin.
Kvanttitietokoneiden aikaa odotellessa. Ne murtaa esimerkiksi pankkitunnukset ihan hetkessä. Katsotaan, kuka maa voittaa sen kilpajuoksun.
Vierailija kirjoitti:
En paljoa tietotekniikasta ymmärrä, mutta tulee kyllä sellainen tunne, että nää hakkerit on fiksumpia kuin nää tietoturvanörtit.
No Vastaamolla ei kyllä yhtään aitoa tietoturvanörttiä ole ollut. Lahjakas tietoturvanörtti voisi hyvin heittäytyä hakkeriksi, tai lahjakas hakkeri hakeutua tietoturva-alalle: saman kortin kääntöpuolia. Mutta Vastaamolla ei ole ollut yhtään asiantuntijaa.
Vierailija kirjoitti:
Siis onko tämä tietomurto tapahtunut vuoden 2018 lopussa vai nyt tällä viikolla?
Kannat on saatu haltuun jo vuonna 2018 mutta en tiedä onko ne myyty pimeässä verkossa eteenpäin sen jälkeen ja tämä varsinainen kiristäjä on ruvennut sitten tutkimaan niitä ja varsinainen kiristys on alkanut vasta n. kuukausi sitten eli silloin kiristäjä on ollut yhteydessä Vastaamoon ja vaatinut rahaa.
Vierailija kirjoitti:
Ei sitä moni mielialaongelmainen jaksa näistä asioista stressata sillä hetkellä kun hakee hoitoa. Sit jälkeenpäin miettii et olis voinu tätäkin puolta huomioda paremmin. Aina pitäs näköjään olla langat omissa käsissä.
Aika moni mielialaongelmainen on huolissaan omista terveystiedoistaan jos vaikka katsot täällä keskusteluissa monta päivää pinnalla ollutta keskustelua jossa murehditaan kuinka edellinen asiakas näkee seuraavan asiakkaan.
Psyk osastolla olleena tiedän, että useampi samalla osastolla ollut ensikertalainenkin murehtii, ettei tiedot omasta osastolla olostaan kantaudu yleiseen tietoon muiden potilaiden kautta.
Vierailija kirjoitti:
Vierailija kirjoitti:
Niin siis tämän hetkisen tiedon mukaan sivuston suojauksen taso on on ollut samaa luokaa kuin että pidät puhelimesi pin koodina 0000 tai 1234. Sivustolle pääsyn jälkeen (vertaa että ulkopuolinen on päässyt puhelimeesi sisälle pin koodin syöttämisen jälkeen) hakkerilla on ollut sitten pääsy palvelun tietoihin jotka tässä tapauksessa on olleet nuo henkilötiedot ja tapaamisten muistiinpanot. Eli suomeksi siellä on ollut suoraan näkymä josta nuo muistiinpanot on sitten voinut automaattisesti ladata ulos.
Alunperinhän tuo vastaamo aloitti niin että "terapiaa" sai sähköpostiviestien välityksellä. Melko legittiä tämäkin. Tämä käy ilmi vanhasta hesarin uutisesta jossa palvelun perustutta poikaa ja psykoterapeutti äitiä on haastateltu.
Toivottavasti sekä tiedot vuotanut että palvelun ylläpitäjät joutuvat vastuuseen.
Tuo on vahvasti yksinkertaistettu kuvaus tietoturva-aukon laadusta. Vaikka kirjautuu sisään root/root niin ei eteen suinkaan lävähdä lista asiakkaiden potilaskertomuksista.
Kerrottu root/root viittaa siihen että kyseessä on linux-kone, jonka järjestelmätunnuksen salasana on root. Tuolla tunnuksella on pääsy koneen ja mahdollisesti koko domainin tietokantoihin. Seuraavaksi pitää löytää tietokanta ja linux-työkalu jolla kannan sisältöä kysellään. Tuo kaikki on toki peruskamaa linux-hevikäyttäjälle, mutta ei esimerkiksi minulle vaikka työskentelenkin it-alalla. Niin ja sieltä tietokannasta pitää ensin tutkia mitä siellä on ja mistä löytyy mielenkiintoista tietoa.
Kuvaus varsinaisesti aukosta oli kuitenkin ihan paikkaansapitävä. Loppuosan osaa kuka tahansa tietokantojen (ohjelmistokehitys tai sysadmin eli helposti leijonasosa kaikista IT-ammattilaisista mielestäni) parissa IT-alalla työskentelevä ja kaikki harrastajatkin. En nyt halua mitenkään kehuskella, mutta jotta joku asiasta tietämätön ymmärtäisi mistä puhutaan, niin omalla kohdalla täytyy mennä joihinkin esiteinivuosiin, että en olisi tuota osannut. Tuo on kaikki ihan peruskäyttöä ja avoimesti dokumentoitua. Murtautuminen on huomattavasti vaikeampaa, koska täytyy löytää järjestelmästä ominaisuus, jota siellä ei ole tarkoitettu olevan. Ja huomaathan, että siellä on melko todennäköisesti ollut ihan joku phpMyAdmin tai vastaava graafinen työkalu, jolla kantaa on voinut selata vain syöttämällä selaimeen oletussalasanat. t: eri
Vierailija kirjoitti:
Toisaalta on vähän absurdia, miten vapaasti ja halukkaasti me jaamme tietoja nettiin, vaikka tiedämme elävämme aikoja, joissa kyberrikollisuus lisääntyy huimaa vauhtia. Ihmiset eivät aida käsittää, kuinka paljon heidän koneelleen yritetään tunkeutua ja niiden kautta kierrättää toimintaa tai palvelunestohyökkäyksiä. Joskus katsoin miehen olan yli ja monta kertaa minuutissa tulee (kiinalaiset) koneelle bingiä eli joku etsii haavoittuvuuksia. Se on hyvin ammattimaista. Samoin Kiinasta ostettu elektroniikka on aika mielenkiintoista...
Mutta joo, kyllähän näitä tapahtuu maailmalla todella paljon. Hakkeroija ja kiristäjä voivat olla eri henkilöitä ja entuudestaan tuntemattomia toisilleen. Tietoa voi Tor-verkossa myydä ja bitcoineilla ostaa ja jäljitys on hyvin vaikeaa. Esimerkiksi koodia lukemalla voi saada vihjeitä, mistä voisi päätellä jotain. IP-osoitteiden kierrättäminen on helppoa ja eihän niitä taideta enää yksilöidä tietylle koneelle, sillä ne ovat käyneet vähiin.
Kvanttitietokoneiden aikaa odotellessa. Ne murtaa esimerkiksi pankkitunnukset ihan hetkessä. Katsotaan, kuka maa voittaa sen kilpajuoksun.
Monenko terapia-asiakkaan olet nähnyt jakavan tietojaan terapiakäynneistä verkossa? Jos terapia-asiakkaaksi profiilissaan tunnustautuvien määrä korreloisi terapia-asiakkaiden suhteelliseen osuuteen olisi Vastaamolla paljon alle 40000 asiakasta.
Vierailija kirjoitti:
Hölmö kysyy, että jos nyt hankkii varmuuden vuoksi tuon omaehtoisen luottokiellon, niin se ei estä maksamasta olemassa olevia palveluita, liittymiä ym. edelleen laskulla, eihän? Estää vaan tekemästä uusia laskuja, hakemasta lainaa jne?
Jos sinulle ei ole tullut vastaamosta viestiä, niin odottelisin vielä hetken. Voihan olla niin onnekas tapahtuma, ettei juuri sinun tiedot ole vuotaneet (vielä). Jos olet noiden 200 ihmisen joukossa, niin sitten tekisin luottokiellon.
Vierailija kirjoitti:
Siis onko tämä tietomurto tapahtunut vuoden 2018 lopussa vai nyt tällä viikolla?
Tuskin yritys tai viranomaisetkaan tietävät. Jos eivät ole tätä ennen ilmoittaneet, kun GDPR edellyttää ilmoitusta, on siellä alunperin oletettu jotain aivan muuta kuin mitä on tapahtunut, eikä uskottu tiedon tullessa, että kukaan olisi kaikkia tietoja saanut.
Vierailija kirjoitti:
Vierailija kirjoitti:
Vierailija kirjoitti:
Niin siis tämän hetkisen tiedon mukaan sivuston suojauksen taso on on ollut samaa luokaa kuin että pidät puhelimesi pin koodina 0000 tai 1234. Sivustolle pääsyn jälkeen (vertaa että ulkopuolinen on päässyt puhelimeesi sisälle pin koodin syöttämisen jälkeen) hakkerilla on ollut sitten pääsy palvelun tietoihin jotka tässä tapauksessa on olleet nuo henkilötiedot ja tapaamisten muistiinpanot. Eli suomeksi siellä on ollut suoraan näkymä josta nuo muistiinpanot on sitten voinut automaattisesti ladata ulos.
Alunperinhän tuo vastaamo aloitti niin että "terapiaa" sai sähköpostiviestien välityksellä. Melko legittiä tämäkin. Tämä käy ilmi vanhasta hesarin uutisesta jossa palvelun perustutta poikaa ja psykoterapeutti äitiä on haastateltu.
Toivottavasti sekä tiedot vuotanut että palvelun ylläpitäjät joutuvat vastuuseen.
Tuo on vahvasti yksinkertaistettu kuvaus tietoturva-aukon laadusta. Vaikka kirjautuu sisään root/root niin ei eteen suinkaan lävähdä lista asiakkaiden potilaskertomuksista.
Kerrottu root/root viittaa siihen että kyseessä on linux-kone, jonka järjestelmätunnuksen salasana on root. Tuolla tunnuksella on pääsy koneen ja mahdollisesti koko domainin tietokantoihin. Seuraavaksi pitää löytää tietokanta ja linux-työkalu jolla kannan sisältöä kysellään. Tuo kaikki on toki peruskamaa linux-hevikäyttäjälle, mutta ei esimerkiksi minulle vaikka työskentelenkin it-alalla. Niin ja sieltä tietokannasta pitää ensin tutkia mitä siellä on ja mistä löytyy mielenkiintoista tietoa.
Kuvaus varsinaisesti aukosta oli kuitenkin ihan paikkaansapitävä. Loppuosan osaa kuka tahansa tietokantojen (ohjelmistokehitys tai sysadmin eli helposti leijonasosa kaikista IT-ammattilaisista mielestäni) parissa IT-alalla työskentelevä ja kaikki harrastajatkin. En nyt halua mitenkään kehuskella, mutta jotta joku asiasta tietämätön ymmärtäisi mistä puhutaan, niin omalla kohdalla täytyy mennä joihinkin esiteinivuosiin, että en olisi tuota osannut. Tuo on kaikki ihan peruskäyttöä ja avoimesti dokumentoitua. Murtautuminen on huomattavasti vaikeampaa, koska täytyy löytää järjestelmästä ominaisuus, jota siellä ei ole tarkoitettu olevan. Ja huomaathan, että siellä on melko todennäköisesti ollut ihan joku phpMyAdmin tai vastaava graafinen työkalu, jolla kantaa on voinut selata vain syöttämällä selaimeen oletussalasanat. t: eri
Tuossa ei julkisten tietojen mukaan kuitenkaan ole mistään ylikaupallisesta järjestelmästä kyse jossa olisi yleisesti tiedossa olevia oletussalasanoja.
Vierailija kirjoitti:
Vierailija kirjoitti:
Siis onko tämä tietomurto tapahtunut vuoden 2018 lopussa vai nyt tällä viikolla?
Kannat on saatu haltuun jo vuonna 2018 mutta en tiedä onko ne myyty pimeässä verkossa eteenpäin sen jälkeen ja tämä varsinainen kiristäjä on ruvennut sitten tutkimaan niitä ja varsinainen kiristys on alkanut vasta n. kuukausi sitten eli silloin kiristäjä on ollut yhteydessä Vastaamoon ja vaatinut rahaa.
Näin juuri. Senpä tähden tuolle roistolle ei kannata antaa mitään rahaa, koska tiedot joka tapauksessa on jo jossain ja ehkä monessa paikassa. Mikä nettiin menee, se siellä pysyy. Turhaan rikastutettais vain tätä yhtä tyyppiä koska pian olisi uusi jonossa.
Vierailija kirjoitti:
Vierailija kirjoitti:
Ei sitä moni mielialaongelmainen jaksa näistä asioista stressata sillä hetkellä kun hakee hoitoa. Sit jälkeenpäin miettii et olis voinu tätäkin puolta huomioda paremmin. Aina pitäs näköjään olla langat omissa käsissä.
Aika moni mielialaongelmainen on huolissaan omista terveystiedoistaan jos vaikka katsot täällä keskusteluissa monta päivää pinnalla ollutta keskustelua jossa murehditaan kuinka edellinen asiakas näkee seuraavan asiakkaan.
Psyk osastolla olleena tiedän, että useampi samalla osastolla ollut ensikertalainenkin murehtii, ettei tiedot omasta osastolla olostaan kantaudu yleiseen tietoon muiden potilaiden kautta.
Varmasti on joo mutta se on aina tasapainoilua niiden muiden ahdistustekijöiden kanssa, se mikä dominoi niin sen ehdoilla mennään.
Vierailija kirjoitti:
Vierailija kirjoitti:
Nyt meni pauselle aika monen ihmisen terapiakäynnit. Minkälaista tietosuojaa muilla (yksityisillä) alan toimijoilla mahtaa olla tarjolla? Ovatko parempia?
Kaikkein varmin on, kun sopii terapeutin kanssa, että mitään tietoja ei kirjata ellei Kelalle tarvita. Onnistunee liki jokaisen yksinyrittäjän kanssa.
Ei onnistu. Psykoterapeutti on terveydenhuollon henkilökuntaa ja hänen on pakko pitää potilasrekisteriä.
Vierailija kirjoitti:
Siis onko tämä tietomurto tapahtunut vuoden 2018 lopussa vai nyt tällä viikolla?
Tapahtunut 2018. Itse uskon, että hakkeri / kiristäjä on tahallaan odottanut mahdollisimman kauan, että on vaikeampi lähteä enää etsimään millä tavalla ja mitä kautta hakkeri sai tiedot haltuunsa.
Vierailija kirjoitti:
Vierailija kirjoitti:
Mistä nyt nään sen linkin missäniitä tietoja on??
Toivottavasti et missään. En nyt haluaisi, että kaikki kävisi uteliaisuuttaan katsomassa vuodettuja tietojani jos omat tiedot sattuisi olemaan vuodettu. Luulisi, että viranomaiset saa hävitettyä tiedot kohteesta sitä mukaa kuin linkkejä tulee julki.
Höpö höpö, kuka tahansa aloitteleva nörtti osaa ottaa nämä tiedot talteen. Mitä nettiin päätyy, sitä ei saa ikinä kokonaan pois.
Jossain luki, että jos nuo tunnukset tosiaan olisivat root:root, niin nämä tiedot olisivat hakkeroitu jo aika moneen muuhunkin paikkaan?
Vierailija kirjoitti:
Vierailija kirjoitti:
Vierailija kirjoitti:
Vierailija kirjoitti:
Vierailija kirjoitti:
Vierailija kirjoitti:
Pitääpä laittaa pyyntö psykiatrille poistaa Kannasta kaikki terapiatiedot. Ennen pitkää sielläkin kuitenkin joku murtanut tiedot.
Nyt on ainakin ennakkotapaus suomalaisten tietojen kiinnostuksesta. Siitä on jo ollut useita ennakkotapauksia, että eri isojen pilvipalveluiden yksilöiden tietoja on vuodettu ja netissä on sen seurauksena lukemattomien julkkisten henkilökohtaista kuvamateriaalia. Ei isoista pilvipalveluista tietoja ongita arvaamalla salasana, vaan ammattitaidolla, kun löytyy keinot avata palvelun tietoja.
Kannasta ei voi pyytää poistamaan tietoja. Uskokaa jo.
Voi pyytää. Ihan GDPR:ssä on asetus jonka nojalla tietojen pyynnön voi aina esittää. Ja viranomaisten jotka ylläpitää tietoja on aina vastattava pyyntöön.
Suomessa ei otettu käyttöön oikeus tulla unohdetuksi periaatetta, niin viranomaisten on vastattava pyyntöön, mutta sen noudattaminen on poliittisista päätöksentekijöistä kiinni. Jos riittävän moni haluaa, kyllä siitä syntyy painetta, että arkaluontoisten tietojen kohdalla asiaa harkitaan eduskunnassa.
Siitä on säädetty aikanaan lailla, tiedot on varmassa tallessa Kannassa, sinne ei ole kukaan murtautunut, eri systeemit ja ylläpitäjät, eikä edes hyödyttäisi muuttaa tämän takia, vahinkohan on jo tapahtunut.
Miksi lietsotte tarpeetonta hysteriaa näiden keskuteen jotka voivat olla monella tapaa avuntarpeessa jo muutenkin, eivätkä taatusti ole selvillä tämäntapaisista.
Miten niin lietsotte? Etkö huomannut otsikon tapahtumia, jossa tiedot on oikeasti vuodettu? Minulla on omat tiedot Kannassa ja ei paljoa halua, että sellaisia tietoja julkaistaan.
Applella, Googlella ja monella muulla pilvipalvelujätillä varmasti parempi osaaminen tietoturvaan ja silti sieltä on vuodettu kuvia ja videoita. NSA:lta vuodettu tietoja ja tuskin ihan vahingossa jäänyt tietoturva aukko.
Ammattitaitoa hakkeriryhmissä löytyy murtautua eri järjestelmiin. Tietosuoja on kilpajuoksua, kun joku keksii tietosuoja algoritmin, menee hetken, että hakkerit osaavat murtaa sen. Sen vuoksi on kokoajan kehitettävä parempaa. Ennen pitkää suomalaisetkin viranomaiset jäävät hetkeksi jälkeen.
Tuota tapahtumaa ennen Suomessa ei ole ollut suuria tietovuotoja jos ei Myllylän poliisien urkintaa ajatella suureksi. Kun ihmiset yleisesti hoksaa, että sillähän tehdään rahaa, löytyy yhä useampi terveydenhuollon henkilö joka oikeasti saa kanavat jota kautta rahaa vastaan välittää tietoja. Syytä on vaikea arvata, mutta esimerkiksi peliriippuvuuden tai huumeriippuvuuden aiheuttamat velat voivat johtaa ongelman lyhytaikaiseen ratkaisuun tietoja vuotamalla.
Kannasta ei ole vuotanut mitään tietoja tähän mennessä eikä sellaista ole uutisoitu joten lopeta tuo asialla vellominen tai joudutaan poistamaan koko ketju.
Keskustelu Kannasta on paikallaan silloin, kun potilastietoja vuotaa. Miksi sen takia pitäisi poistaa ketjuja?
Parempi se on keskustella yleisemmin vuotojen mahdollisuudesta, jotta se tiedostetaan ennen kuin sitä tapahtuu. Jokainen voi asiakkaana pyytää lääkäriään jättämään kirjaamatta muuta kuin on välttämätöntä ja jos lääkärin kanssa ei synny yhteisymmärrystä ja luottamusta, varoa kertomasta asioita joita pitää arkaluonteisena.
Paljon tyhmempää olisi jättää huomioimatta nyt toteutuneen ”vahingon” riskit. Kun tietojärjestelmien turvattomuus tiedostetaan voidaan joko tietojärjestelmien turvaa kehittää tai noteerata tilanne, että ennen pitkää joku murtautuu Kantaankin ja hyväksyä, että omat tiedot tulee julki.
Vierailija kirjoitti:
Vierailija kirjoitti:
120 vuotta pitää kuulemma säilyttää terapiakertomuksia, kuulinkohan oikein.. Ihan uskomatonta. Edes yritysten kirjanpidot ei vaadi näin pitkiä aikoja.
Sen oli pakko olla kyllä väärin. 20 vuottakin on liikaa. Joku joka tietää voi korjata.
Pitää säilyttää yhtä kauan kuin muitakin potilasrekisterejä.
Vierailija kirjoitti:
120 vuotta pitää kuulemma säilyttää terapiakertomuksia, kuulinkohan oikein.. Ihan uskomatonta. Edes yritysten kirjanpidot ei vaadi näin pitkiä aikoja.
Kannattaa laittaa tietojen poistopyyntöä omalle tk:lle, aville ja tietosuojavaltuutetulle. Kun riittävästi tulee painetta kyllä ne joutuu muuttamaan sitä käytäntöä.
Vierailija kirjoitti:
Vierailija kirjoitti:
120 vuotta pitää kuulemma säilyttää terapiakertomuksia, kuulinkohan oikein.. Ihan uskomatonta. Edes yritysten kirjanpidot ei vaadi näin pitkiä aikoja.
Sen oli pakko olla kyllä väärin. 20 vuottakin on liikaa. Joku joka tietää voi korjata.
120v pitää paikkansa.
Kyllähän niiden kiristäjien pitää tosiaankin vähän vaivaa nähdä! Ei se raha tule niillekään ihan itsestään. En toki puolustele heitä millään tavoin.