Szukaj
Konto

Ponowny potężny wyciek danych medycznych Polaków. Może chodzić o co najmniej milion osób

Plansza "Pilne"
Źródło: Tysol | Autor: Tysol | Licencja: Tysol
CyberDefence24 oraz Zaufana Trzecia Strona niezależnie informują o kolejnym poważnym wycieku danych osobowych i medycznych Polaków. Incydent dotyczy systemów firmy Qbusoft, producenta aplikacji Medyc. Dokładna skala nie jest jeszcze znana, jednak według informacji CyberDefence24 może chodzić o setki placówek i co najmniej milion osób.
Co musisz wiedzieć:
  • Wyciek może obejmować dane co najmniej miliona osób.
  • Wśród informacji są m.in. numery PESEL, adresy i dane kontaktowe.
  • Incydentem zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości.

 

Wyciek danych z systemu Medyc

24 września CyberDefence24 informował o komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka przekazała, że system firmy Qbusoft z Olsztyna, producenta oprogramowania Medyc, padł ofiarą cyberataku.

„Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka” - przekazano w zawiadomieniu. Do kradzieży miało dojść poprzez wykorzystanie podatności typu SQL Injection. Atakujący uzyskali nieuprawniony dostęp do zaszyfrowanego archiwum bazy danych.

Choć imiona, nazwiska i numery PESEL były przechowywane w postaci zaszyfrowanej, dostawca oprogramowania nakazał przyjąć, że mogły zostać łatwo odszyfrowane i trafić do atakujących w jawnej formie. Istnieje również duże prawdopodobieństwo pozyskania danych medycznych.

 

Sprawa może dotyczyć ponad miliona pacjentów

CyberDefence24 podaje, że incydent nie ogranicza się do jednej placówki. Redakcja niezależnie uzyskała nieoficjalne informacje o dużym wycieku danych medycznych z systemów Qbusoft. O sprawie poinformowała również Zaufana Trzecia Strona.

„Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl” - napisał Adam Haertle. Według Zaufanej Trzeciej Strony za atakiem ma stać użytkownik posługujący się pseudonimem „fingerprint”, który miał odpowiadać także za wyciek z MyDr. CyberDefence24 podaje, że jego źródło nieoficjalnie potwierdziło tę informację.

Wykradziona baza zawierała imiona, nazwiska, numery PESEL, adresy zamieszkania lub pobytu, numery telefonów oraz adresy e-mail. Wyciek może obejmować także dane medyczne. System Medyc miał obsługiwać ponad 10 tys. wizyt dziennie.

„Zakładając, że liczba wizyt może przekładać się na liczbę pacjentów w podobnej proporcji, jak w firmie MyDr, możemy podejrzewać, że w bazie Medyc znajdowały się dane powyżej miliona pacjentów” - wskazał Adam Haertle. Według informacji CyberDefence24 mowa o setkach placówek i co najmniej milionie osób. Dokładna liczba potencjalnych poszkodowanych nie została jednak potwierdzona.

 

Sprawą zajmuje się CBZC

CyberDefence24 uzyskał również stanowisko CSIRT Centrum e-Zdrowia.

„Eksperci CSIRT CeZ są zaangażowani w prace nad usuwaniem skutków incydentu w firmie Medyc. Jednak wiodącą rolę w obsłudze tego incydentu pełni obecnie Centralne Biuro Zwalczania Cyberprzestępczości (oddział w Warszawie). Z uwagi na dobro postępowania oraz obowiązujące przepisy, na obecnym etapie nie udzielamy informacji dotyczących szczegółów zdarzenia, jego zakresu ani prowadzonych ustaleń” - przekazał CSIRT Centrum e-Zdrowia. CyberDefence24 rekomenduje, aby w związku z incydentem niezwłocznie zastrzec numer PESEL.

 

Cyberataki na polską ochronę zdrowia

To kolejny w ostatnich miesiącach incydent wymierzony w polski sektor ochrony zdrowia. Jak przypomina CyberDefence24, od marca - poza MyDr i Medyc - celem cyberprzestępców były trzy szpitale, trzy sieci placówek ochrony zdrowia, trzy przychodnie i ambulatoryjne centra medyczne, centrum rehabilitacyjne oraz laboratorium medyczne.

Komentarzy: 0
Data publikacji: 24.09.2026 20:47
Źródło: cyberdefence24.pl