Kamis, 8 Oktober 2026 | 3 min read | Andhika R

Serangan SQL Injection Hantam Rantai Pasok Perangkat Lunak Medis Polandia, Paparkan Jutaan Rekam Pasien dan Picu Teguran Regulator

Sektor infrastruktur kesehatan nasional Polandia tengah menghadapi krisis keamanan siber beruntun berskala masif. Qbusoft, pengembang platform rekam medis elektronik (EMR) berbasis komputasi awan Medyc, telah menjadi korban peretasan yang mengekspos data pribadi dan rekam medis sensitif (termasuk data rawat inap psikiatri).

Insiden ini menyoroti dua celah kritikal dalam ekosistem korporasi modern. Secara teknis, peretas mengeksploitasi kerentanan klasik SQL Injection (SQLi) untuk mengekstraksi basis data pasien. Secara manajerial, vendor perangkat lunak tersebut berupaya menutupi insiden dari otoritas siber nasional (CERT Polska), yang kini memicu investigasi kriminal, audit ketat oleh regulator perlindungan data, dan ancaman sanksi hukum dari Kementerian Urusan Digital Polandia.

Baca Juga: Kompromi Surel Bisnis (BEC) Kuras Rp 27 Miliar Dana Pemerintah Guam, Picu Sengketa Pemulihan Aset dengan FBI

Bagi Pusat Operasi Keamanan (SOC) dan Tim Kepatuhan Manajemen Risiko Pihak Ketiga (TPRM), insiden Qbusoft memberikan parameter ancaman yang wajib dievaluasi:

Metrik OperasionalDeskripsi Taktis & Implikasi Bisnis
Vektor EksploitasiSQL Injection (SQLi) pada antarmuka aplikasi (API). Kerentanan lapisan aplikasi ini memungkinkan peretas memanipulasi kueri basis data untuk mengeksekusi skrip berbahaya dan mengambil alih arsitektur data backend.
Eksfiltrasi & Kriptografi LemahPeretas berhasil memindahkan arsip basis data terenkripsi ke luar jaringan (Eksfiltrasi). Ironisnya, metode enkripsi pelindungan PII (Nama, NIK/PESEL) dinilai sangat lemah, sehingga pihak vendor sendiri memperingatkan rumah sakit bahwa data tersebut "dapat dengan mudah didekripsi" oleh peretas.
Aktor Ancaman & MotifDiklaim oleh aktor/grup dengan alias "fingerprint". Aktor ini sebelumnya dikaitkan dengan peretasan raksasa perangkat lunak medis Polandia lainnya (MyDr, berdampak pada 19 juta data). Mereka mengklaim mencuri 5 juta rekam medis dan 8 juta foto privat, dengan motif yang diklaim sebagai peretasan peretasan untuk mengekspos keamanan yang lemah (Hacktivism), bukan murni finansial.
Kegagalan Tata Kelola InsidenPenemuan akses tidak sah terjadi pada 9 September 2026, namun kegagalan vendor untuk segera melaporkan insiden ke CERT memicu eskalasi intervensi pemerintah, menyoroti buruknya Rencana Respons Insiden (Incident Response Plan).

Di industri rumah sakit, farmasi, dan penyedia Software-as-a-Service(SaaS), insiden Medyc dan MyDr membuktikan bahwa fasilitas kesehatan tidak lagi diretas secara langsung, melainkan melalui kerentanan vendor pihak ketiga mereka::

  1. Bahaya Laten Kerentanan Aplikasi Klasik: SQL Injection adalah salah satu kerentanan web tertua yang telah didokumentasikan (OWASP Top 10). Fakta bahwa aplikasi medis pengelola jutaan data sensitif masih memiliki celah ini membuktikan absennya metodologi Secure Software Development Life Cycle (SSDLC) dan pengujian keamanan rutin dari pihak vendor.
  2. Manajemen Risiko Pihak Ketiga (TPRM): Rumah sakit korban dalam insiden ini tidak melakukan kesalahan konfigurasi apa pun; mereka diretas karena menggunakan produk Qbusoft. Perusahaan wajib menerapkan audit pihak ketiga secara ketat. Kontrak pengadaan perangkat lunak (SaaS/On-Premise) harus mewajibkan vendor melampirkan sertifikat Penetration Testing independen secara berkala.
  3. Transparansi Insiden vs Risiko Regulasi: Pernyataan Menteri Digital Polandia menjadi peringatan global: "Menutupi serangan adalah kesalahan terbesar". Perusahaan yang berupaya menyembunyikan kebocoran data dari regulator akan menghadapi sanksi denda yang jauh lebih menghancurkan (seperti GDPR/UU PDP) dibandingkan dampak peretasan itu sendiri.

Jangan biarkan kelalaian vendor perangkat lunak menghancurkan reputasi bisnis dan kepatuhan hukum institusi medis Anda.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.