3854

Доступ в ЕМИАС для мошенников, без регистрации и смс

Сегодня моему отцу звонили мошенники и, видимо в отместку за то, что он не повёлся на развод восстановления доступа к госуслугам, отменили назначение на медицинские исследования. Просто ему пришло смс от ЕМИАС о том, что назначение отменено.

В процессе выяснения обстоятельств случившегося мной обнаружено, что на сайте ЕМИАС есть возможность, позволяющая любому человеку получить доступ к медицинским данным любого пациента, созданию, изменению и отмене приемов к врачу, просмотр рецептов, прикреплений к страховым и поликлиникам. Для этого достаточно указать номер медицинского страхования и дату рождения, при этом никаких дополнительных мер безопасности не предусмотрено, ни пароля, ни смс, данные просто сразу открываются.

Попытка связаться со службой поддержки ЕМИАС успехом не увенчалась, там мне сказали, что не занимаются подобными вопросами и меня отправили на номер 115 (поддержка госуслуг), а там отправили обратно в ЕМИАС, сказав, что они тоже этим не занимаются. Попытка связаться с ИТ департаментом Москвы тоже понимания не встретила, там мне предложили направить сообщение по электронной почте и ждать ответа до 30 дней.

Обращаюсь к силе пикабу, кто связан с профильными ведомствами, пожалуйста донесите до них эту информацию. Я считаю, что дело серьёзное, это медицинская тайна так-то, но оказывается она доступна любому.

На приведенных скринах можно увидеть как это работает

Доступ в ЕМИАС для мошенников, без регистрации и смс ЕМИАС, Информационная безопасность, Безопасность, Госуслуги, Телефонные мошенники, Минздрав, Emias, Мошенничество, Длиннопост, Негатив

Главная страница, вводим номер страхования и дату рождения

Доступ в ЕМИАС для мошенников, без регистрации и смс ЕМИАС, Информационная безопасность, Безопасность, Госуслуги, Телефонные мошенники, Минздрав, Emias, Мошенничество, Длиннопост, Негатив

Вуаля, мы в системе

Доступ в ЕМИАС для мошенников, без регистрации и смс ЕМИАС, Информационная безопасность, Безопасность, Госуслуги, Телефонные мошенники, Минздрав, Emias, Мошенничество, Длиннопост, Негатив

Вот текущие записи, можно перенести или удалить

Доступ в ЕМИАС для мошенников, без регистрации и смс ЕМИАС, Информационная безопасность, Безопасность, Госуслуги, Телефонные мошенники, Минздрав, Emias, Мошенничество, Длиннопост, Негатив

Рецептов не хотите?!

Доступ в ЕМИАС для мошенников, без регистрации и смс ЕМИАС, Информационная безопасность, Безопасность, Госуслуги, Телефонные мошенники, Минздрав, Emias, Мошенничество, Длиннопост, Негатив

А вот тут можно узнать куда человек прикреплен, страховые, поликлиники.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
171
Автор поста оценил этот комментарий

Там наверное с момента деплоя был вход по паре полис + дата рождения, я 10 лет с этого ржу. Данные об исследованиях, записи карты и прочее - только через ЕСИА, а записи и прикрепление заходи кто хочешь.

раскрыть ветку (24)
24
DELETED
Автор поста оценил этот комментарий

Ну ваще удобно:)

Я всех детей и мужа так записываю

А ща задумалась

А с другой стороны - а откуда у кого-то номер моего полиса?

раскрыть ветку (22)
63
Автор поста оценил этот комментарий
Я больше скажу, мошенники даже иногда знают сколько денег лежит на карте прямо сейчас, вопрос, какая пидарасина сливает или как у тс в теме. Ржд, сбербанк тоже решето, видимо студенты за пачку лапшы программмируют, а хозяева этих контор бабки за разработку в карман складывают
раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Сотрудник налоговой (подозреваю, что практически любой) может без проблем пробить по паспорту имущество, доходы и всю прочую хуйню по любому человеку.
Сотрудник айти отдела банка (из тех кто с БД взаимодействуют) может по ИНН дать весь расклад по счетам юр лица.
В даркене вся эта инфа стоит буквально копейки.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вот только в ФНС достаточно хорошо выявляют такие подозрительные запросы. Одно дело, когда инспектор один раз глянул инфу по родственнику (или по другому человеку, по которому не идет сейчас налоговых проверок), другое, когда инспектор смотрит инфу по левым людям систематически - сразу возникают вопросики и служебная проверка.

Такое делают либо только-только взятые на работу либо тупые, и те и те быстро вылетают и получают уголовку.

Время массовых сливов из ФНС уже прошло.

Если что - отработал в ФНС 13 лет техническим специалистом.

0
Автор поста оценил этот комментарий
Знавал я одного паренька: когда у нас работал, был лютым говнокодером… потом уволился, сейчас работает в Сбере на сеньорской позиции. Так что ничего удивительно.
24
Автор поста оценил этот комментарий

а откуда у кого-то номер моего полиса?

А откуда угодно. Базы сливают все, всяческие и постоянно, медицинские и страховые не исключение ) Да банально - в целях экономии медики много где печатают на всяких оборотках, можно постоять в очереди, поизучать, например, чужой рецепт или направление со всеми нужными персональными данными.

раскрыть ветку (8)
Автор поста оценил этот комментарий

Там направление не даёт посмотреть кому-что и как. Я даже запись экрана сделал.
Там чтобы это глянуть, надо через ЕСИА идти в Электронную мед карту или в ЕМИАС с мобилы

раскрыть ветку (7)
8
Автор поста оценил этот комментарий

Вы скрины мои видели? Там и к какому врачу (фио) и время и номер кабинета и название исследования и адрес (замазал всё, но оно там русским по белому) и возможность отмены назначения. А ещё выписанные рецепты...

раскрыть ветку (6)
0
Автор поста оценил этот комментарий

И? Где там ПДны? Врачи у нас все опубликованы на сайтах поликлиник.. Рецепт. Там ничего нет и с компа его всё равно не даст полностью увидеть. То в электронной карте, к которой доступ через ЕСИА исключительно

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Простите, а я где-то говорил о "персональных данных"? Может покажете где? Я говорил о медицинской тайне. Вот что говорит об этом закон РФ https://www.consultant.ru/document/cons_doc_LAW_121895/9f906...

<<<

Федеральный закон от 21.11.2011 N 323-ФЗ (ред. от 08.08.2024, с изм. от 26.09.2024) "Об основах охраны здоровья граждан в Российской Федерации" (с изм. и доп., вступ. в силу с 01.09.2024)


Статья 13. Соблюдение врачебной тайны


1. Сведения о факте обращения гражданина за оказанием медицинской помощи, состоянии его здоровья и диагнозе, иные сведения, полученные при его медицинском обследовании и лечении, составляют врачебную тайну.

...

>>>

Является ли наличие записи к врачу обращением за мед помощью? Я полагаю - однозначно да

Идентифицирует ли конкретного человека его номер ОМС? Полагаю - тоже да.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Нет, полис ОМС не идентифицирует. А вот СНИЛС - да.

Автор поста оценил этот комментарий
Получается ты можешь записать себя куда угодно вне очереди ? По идее система же доступна только врачам
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Там к врачам "первой линии поддержки" вроде как любой может записаться, на любой свободный слот, на узкопрофильных нужно направление, если оно есть - вы будете его видеть в системе, и там будут указаны сроки действия этого направления и предложены учреждения куда можно записаться, дальше выбираете сами к кому и во сколько хотите.

0
Автор поста оценил этот комментарий

ты можешь записать себя куда угодно вне очереди

В свою поликлинику к тем врачам, к которым разрешена запись через эту систему, да. Возможно, кстати, и не в свою.

22
Автор поста оценил этот комментарий
В Питере есть сайт горздрав. Так там зная ФИО и дату рождения, в номере полиса вводишь все нули и он показывает все предстоящие записи к врачам/УЗИ/ЭКГ/кровь. И все это можно отменить.
раскрыть ветку (1)
13
DELETED
Автор поста оценил этот комментарий

Жесть блин :(

Ну тут точно - записать мэра к психиатру

26
Автор поста оценил этот комментарий

Оттуда же откуда все остальное?

3
Автор поста оценил этот комментарий
Я пару лет назад смог выудить из открытых источников дату рождения перекупа(забыл в дкп указать, чтоб в десятидневный срок подать заявление о прекращении регистрации). Думаю и номер полиса можно выудить.
раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Перекуп на себя машину не вешает

раскрыть ветку (3)
1
Автор поста оценил этот комментарий
И что? Я дкп писал на него и мне насрать, что он там вешает или нет.
раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Ну да вам пофиг, ток потом в ГАИ поржут с темы что дкп на перекупа, а тачка на перекупа не оформлена.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Мб и поржут, а в теории могут и 327 нарисовать, я только за это.
2
Автор поста оценил этот комментарий

Из слитого дампа госуслуг, вестимо.

7
Автор поста оценил этот комментарий
После того, как мне пришлось судиться с пенсионным фондом, когда меня женили на НПФ вместо родного ПФР, то я уже мало чему удивляюсь
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку