Za atakiem stoi prawdopodobnie ten sam haker, który wcześniej włamał się do bazy firmy MyDr. Przestępca o pseudonimie „fingerprint” wykorzystał lukę w oprogramowaniu dostarczanym przez olsztyńską spółkę Qbusoft.
Luka w oprogramowaniu Medyc. Dane pacjentów były łatwe do odszyfrowania
Pierwszy oficjalny komunikat o naruszeniu bezpieczeństwa wydał Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Placówka poinformowała, że hakerzy wykorzystali podatność typu SQL Injection w systemie Medyc, uzyskiwać nieuprawniony dostęp do bazy danych z okresu od 1 lipca 2024 roku do 23 sierpnia 2026 roku.
Imię, nazwisko oraz numer PESEL w systemie były co prawda zaszyfrowane, jednak dostawca oprogramowania nakazał przyjąć scenariusz, że ze względu na strukturę kodu dane te były łatwe do złamania. Cyberprzestępcy zyskali dostęp do danych w formie jawnej wraz z dokumentacją medyczną.
Ponad milion poszkodowanych? Skala incydentu jest ogromna
Z ustaleń serwisów Zaufana Trzecia Strona oraz CyberDefence24 wynika, że problem nie dotyczy wyłącznie jednej placówki. System Medyc obsługiwał dziennie ponad 10 tysięcy wizyt lekarskich w setkach przychodni i gabinetów w całej Polsce.
Skala wycieku szacowana jest na ponad milion pacjentów. Do sieci trafiły następujące dane:
- imiona i nazwiska,
- numery PESEL,
- adresy zamieszkania lub pobytu,
- numery telefonów oraz adresy e-mail,
- wrażliwa dokumentacja medyczna.
Służby i policja w akcji. Co należy natychmiast zrobić?
Sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości (oddział w Warszawie) przy wsparciu ekspertów z CSIRT Centrum e-Zdrowia. Przedstawiciele dostawcy oprogramowania, spółki Qbusoft, nie przekazali jeszcze oficjalnego stanowiska w sprawie wycieku.
Eksperci ds. cyberbezpieczeństwa apelują do wszystkich pacjentów o niezwłoczne zastrzeżenie numeru PESEL (np. w aplikacji mObywatel lub serwisie Obywatel.gov.pl), co chroni przed ewentualną próbą zaciągnięcia pożyczki lub wyłudzenia usług przez oszustów.
To kolejny poważny incydent w polskiej ochronie zdrowia – od marca 2026 roku celem cyberataków padło już kilkanaście placówek, w tym szpitale, przychodnie, laboratoria oraz duże sieci medyczne.
Komentarze (0)
Wysyłając komentarz akceptujesz regulamin serwisu. Zgodnie z art. 24 ust. 1 pkt 3 i 4 ustawy o ochronie danych osobowych, podanie danych jest dobrowolne, Użytkownikowi przysługuje prawo dostępu do treści swoich danych i ich poprawiania. Jak to zrobić dowiesz się w zakładce polityka prywatności.