2026 m. birželio 19 d. VDAI sprendimu Nr. 3R-1143 skyrė UAB „InMedica“ (šiuo metu veikia prekės ženklu „Meliva“) 450 000 € administracinę baudą — vieną didžiausių kada nors Lietuvoje skirtų BDAR baudų.
Bauda apima du atskirus, bet tos pačios prigimties incidentus: neteisėtą trečiojo asmens prisijungimą prie „Kardiolitos“ pacientų informacinės sistemos 2024 m. ir ransomware ataką prieš „InMedica“ serverius 2025 m. spalį. Abiem atvejais užpuolikui pakako iš anksto žinomo vardo ir slaptažodžio.
Pagrindiniai skaičiai
450 000 €
VDAI bauda
viena didžiausių Lietuvoje
~383 000
pacientų
antrojo incidento sistemose
70 min. 30 s.
neteisėtos prieigos trukmė
iki sesijos nutraukimo
4
užšifruotos sistemos
Med.I.S, PACS, Edrana, File Share
- Pirmojo incidento paveikti pacientai: iki 63.
- Sistemų atkūrimo laikas po ransomware: tą pačią dieną (~5 val.).
- Bendrovės 2025 m. metinė apyvarta: 147 459 349 €.
- Pažeisti BDAR straipsniai: 5 str. 1 d. f p., 24 str. 1 d., 32 str. 1 d. b p.
- Šaknis abiem atvejais: iš interneto pasiekiama sistema be MFA ir be IP filtravimo.
Kontekstas: kaip byla apskritai atsirado
Tyrimo pradžią lėmė ne pačios bendrovės iniciatyva, o viešuma: 2024 m. rugsėjo 8 d. tinklalaidės „Nulaužta Lietuva“ (Skirmantas Malinauskas) laidoje buvo paskelbta, kad trečiasis asmuo prisijungė prie „Kardiolitos“ vidinės sistemos su pacientų duomenimis. Remdamasi šia viešai prieinama informacija, VDAI 2025-01-24 pradėjo pirmąjį patikrinimą. Antrasis prasidėjo 2025 m. lapkritį, kai „InMedica“ pati pranešė apie ransomware ataką. Abu patikrinimai vėliau sujungti.
Sektoriaus fonas
Pačios VDAI 2025 m. stebėsena parodė, kad tik apie 11 % Lietuvos sveikatos priežiūros įstaigų taikė MFA prieigai prie sistemų su pacientų duomenimis.
1 etapas. Tyli prieiga prie „Foxus“ (2024-08-27 – 2024-09-07)
Trečiasis asmuo, tamsiajame internete radęs „Kardiolitos“ gydytojos prisijungimo duomenis (jie, bendrovės vertinimu, nutekėjo darbuotojai tapus phishing atakos auka), per 12 dienų epizodiškai jungėsi prie pacientų informacinės sistemos „Foxus“ (tiekėjas UAB „Softdent“). Žurnalai užfiksavo prieigą prie 63 pacientų informacijos: pacientų paieška, kortelių atidarymas, ekrano nuotraukos. Duomenų eksfiltravimo ar masinio atsisiuntimo nefiksuota.
2024-09-08 sužinojusi apie incidentą bendrovė pradėjo tyrimą, o 2024-09-13 pranešė VDAI. Per 2 dienas kartu su „Softdent“ inicijavo MFA įdiegimą „Foxus“ išorinei prieigai — bendrovė tapo pirmuoju „Softdent“ klientu, pareikalavusiu šios funkcijos (iki tol MFA modulio sistemoje apskritai nebuvo).
2 etapas. Ransomware ataka (2025-10-29)
Praėjus daugiau nei metams po pirmojo incidento, 2025-10-29 12:24:32 iš kenkėjiško IP adreso per RDP buvo sėkmingai prisijungta prie „InMedica“ serverio, panaudojant administratoriaus teises turėjusią domeno paskyrą. Kritinė detalė: ši paskyra buvo sukurta dar 2023-06-22, tačiau IT komandos nenaudojama ir neužblokuota — atakos vektoriumi tapo daugiau nei dvejus metus „miegojusi“ privilegijuota paskyra.
- Med.I.S — stacionaro pacientų valdymo sistema (dviejose klinikose)
- PACS — radiologijos vaizdų (MRT, KT, rentgeno) saugykla
- Edrana — personalo valdymo sistema
- File Share — bendras failų serveris su administraciniais dokumentais
13:34:58 IT departamentas nutraukė aktyvią sesiją, užblokavo RDP prieigą ir izoliavo serverius. Bendra neteisėta prieiga truko 70 min. 30 s. Apie 17 val. visos sistemos buvo atkurtos iš atsarginių kopijų — išpirkos mokėti nereikėjo. Paslaugų teikimas nenutrūko: gydytojai naudojosi ESPBI IS įrašais ir popierinėmis kortelėmis.
Kaip techniškai veikė abi atakos
Nė vienai iš atakų neprireikė sudėtingų technikų. Pirmoji — kredencialų panaudojimas (credential abuse): phishing auka tapusios darbuotojos duomenys iš dark web sąvartyno + iš interneto pasiekiama „Foxus“ prieiga be MFA. Užpuolikui pakako įvesti vardą ir slaptažodį — sistema veikė taip, kaip buvo sukonfigūruota.
Antroji — klasikinė ransomware grandinė per atvirą RDP: iš interneto pasiekiama RDP paslauga → prisijungimas su žinomais privilegijuotos paskyros kredencialais → šoninis judėjimas į kitas virtualias mašinas → šifravimo įrankių paleidimas keturiose sistemose. Visa tai — per 70 minučių.
Vieno barjero būtų užtekę
VDAI abiem atvejais konstatavo tą patį: bent vienos priemonės — MFA, IP filtravimo, prieigos tik iš vidinio tinklo ar savalaikio nenaudojamos paskyros blokavimo — būtų pakakę, kad incidentas apskritai neįvyktų.
„Duomenys neeksfiltruoti“ ≠ žalos nėra
Bendrovė gynyboje akcentavo, kad duomenų eksfiltracija nenustatyta, per 70 min. neįmanoma peržiūrėti reikšmingo duomenų kiekio, o 383 tūkst. — tik teorinė sistemose saugomų subjektų riba.
VDAI padarė principinę išvadą: konfidencialumas prarastas vien dėl to, kad neįgaliotas asmuo gavo prieigą prie asmens duomenų, įskaitant sveikatos duomenis — nepriklausomai nuo to, ar jie buvo nukopijuoti. Kol duomenys buvo atkuriami iš kopijų, darbuotojai jų negalėjo pasiekti — pažeistas ir prieinamumas. Remdamasi BDAR preambulės 75 punktu, VDAI priminė, kad žala nebūtinai materialinė: pacientams buvo užkirstas kelias kontroliuoti savo duomenis.
Ką bendrovė padarė gerai
- Greitis — ransomware ataka lokalizuota per 70 min. nuo pirmojo prisijungimo.
- Atsarginės kopijos veikė: keturios sistemos atkurtos tą pačią dieną, be išpirkos.
- Paslaugos pacientams nenutrūko — veikė ESPBI IS ir popierinės alternatyvos.
- VDAI informuota greičiau nei per 72 valandas, bendradarbiauta su NKSC.
- Po pirmojo incidento MFA „Foxus“ įdiegta per 2 dienas — bendrovė paskatino visą tiekėjo klientų bendruomenę.
Ką bendrovė padarė blogai
- Nei MFA, nei IP filtravimo, nei prieigos ribojimo vidiniu tinklu — dviejose skirtingose iš interneto pasiekiamose sistemose su sveikatos duomenimis.
- Pamoka išmokta tik iš dalies: po pirmojo incidento MFA įdiegta „Foxus“, bet RDP infrastruktūra liko be MFA ir IP filtravimo. Antrasis incidentas kvalifikuotas kaip aplaidumas.
- Privilegijuotų paskyrų higienos nebuvo — administratoriaus paskyra dvejus metus egzistavo nenaudojama ir neužblokuota.
- Silpna slaptažodžių politika: dokumente — 6 simboliai, faktiškai — 8 simboliai iš raidžių ir skaičių (VDAI rekomenduoja 12+ su specialiaisiais).
- Žinojo, bet delsė: apie MFA nebuvimą „Foxus“ žinota iki pirmojo incidento — diegimas planuotas, bet „nespėtas“.
Baudos aritmetika
Konstatuoti trijų BDAR nuostatų pažeidimai: 5 str. 1 d. f p. (vientisumo ir konfidencialumo principas), 24 str. 1 d. (valdytojo atsakomybė) ir 32 str. 1 d. b p. (tvarkymo saugumas). Konfidencialumo pažeidimas patenka į BDAR 83 str. 5 d. kategoriją — iki 20 mln. € arba 4 % pasaulinės apyvartos.
- Sunkinančios aplinkybės: pažeidimo mastas ir duomenų kategorija (sveikatos duomenys).
- Švelninanti aplinkybė: aktyvūs, savalaikiai žalos mažinimo veiksmai.
- Sunkumo lygis: vidutinis → 10–20 % maksimalios ribos; VDAI parinko 15 % = 3 mln. €.
- Korekcija pagal apyvartą (147,46 mln. €, intervalas 100–250 mln. → 15–50 %): pritaikyti 15 % → 450 000 €.
VDAI parinko žemiausią galimą koeficientą abiejuose žingsniuose — bauda yra apatinėje metodikos ribose ir atspindi pavyzdinę reakciją po incidentų.
Precedentas: KSI reikalavimai — „visuotinai pripažįstama geroji praktika“
„InMedica“ nėra KSI subjektas, tačiau VDAI sprendime tiesiogiai rėmėsi Kibernetinio saugumo reikalavimų aprašu (Vyriausybės 2018-08-13 nutarimas Nr. 818): 7 lentelės 61 punktu (naudotojas ir administratorius tapatybę tvirtina slaptažodžiu ir papildoma priemone), 65 punktu (nenaudojamos paskyros blokuojamos nedelsiant) ir 73 punktu (administratorių paskyrų kontrolė).
Kibernetinio saugumo reikalavimų apraše nustatytos techninės ir organizacinės priemonės vertinamos kaip visuotinai pripažįstama geroji kibernetinio saugumo praktika, kuri turi būti žinoma ir taikoma nepriklausomai nuo to, ar duomenų valdytojas įtrauktas į kibernetinio saugumo subjektų sąrašą.
— VDAI sprendimas Nr. 3R-1143
Bendrovės argumentą — kad tik 11 % sveikatos įstaigų taiko MFA — VDAI atmetė: kitų rinkos dalyvių neveikimas ar žema sektoriaus branda neatleidžia konkretaus duomenų valdytojo nuo pareigos. Praktinė išvada: riba tarp „privalomų KSĮ reikalavimų subjektams“ ir „rekomendacijų visiems kitiems“ nyksta.
Pamokos organizacijoms
1. MFA visai išorinei prieigai — be išimčių
Abu incidentai būtų neįvykę su MFA. Kredencialai nuteka nuolat (phishing, dark web sąvartynai, pakartotinai naudojami slaptažodžiai) — MFA yra vienintelis barjeras, kuris veikia ir tada, kai slaptažodis jau žinomas priešininkui.
2. RDP niekada neturi būti pasiekiamas tiesiai iš interneto
Tik per VPN arba saugų tarpinį serverį, papildomai — IP/geografinis filtravimas. Atviras RDP masiškai skenuojamas; nuo pirmo prisijungimo iki užšifruotų sistemų čia praėjo vos 70 minučių.
3. Nenaudojamas paskyras blokuoti nedelsiant
Dvejus metus „miegojusi“ administratoriaus paskyra tapo raktu į visą infrastruktūrą. Nenaudojamos paskyros pavojingos būtent tuo, kad jų kompromitavimo niekas nepasigenda.
4. Incidentas viename komponente = signalas patikrinti visą aplinką
Brangiausia šios bylos klaida: po pirmojo incidento MFA įdiegta tik toje sistemoje, kuri nukentėjo. Šalinkite pažeidžiamumo klasę, ne vieną jo pasireiškimą.
5. Segmentuokite tinklą ir ribokite šoninį judėjimą
Viena pažeista paskyra atvėrė keturias skirtingas sistemas toje pačioje virtualizacijos aplinkoje. Segmentavimas ir privilegijų atskyrimas mažina „sprogimo spindulį“.
6. Atsarginės kopijos — skirtumas tarp incidento ir katastrofos
Būtent veikiančios, nuo šifravimo apsaugotos ir išbandytos kopijos leido atkurti sistemas per kelias valandas be išpirkos. Tai reikšmingai sumažino ir baudą.
7. „Sektoriuje visi taip daro“ — ne gynyba
VDAI aiškiai pasakė: atsakomybė individuali, o žema sektoriaus branda neatleidžia nuo pareigų.
8. Gera reakcija švelnina, bet nepanaikina atsakomybės už blogą prevenciją
Pavyzdinis incidentų valdymas nulėmė, kad bauda skaičiuota žemiausiais koeficientais — tačiau 450 000 € vis tiek teko mokėti už tai, ko nebuvo padaryta iki incidentų.
Galutinis vertinimas
Didžiausios BDAR baudos skiriamos ne už įmantrius įsilaužimus, o už elementarių priemonių nebuvimą. Paprasčiausias testas: ar yra bent viena jūsų sistema, pasiekiama iš interneto tik su vardu ir slaptažodžiu? Ar žinote, kiek jūsų domene yra nenaudojamų privilegijuotų paskyrų? Jei atsakymas „nežinau“ — esate ten, kur „InMedica“ buvo 2024-ųjų rugpjūtį.
Ar jūsų RDP ir administratorių prieigos apsaugotos?
PROKSI padeda identifikuoti kritines prieigų valdymo spragas dar iki incidento.
Susisiekti su PROKSI