Szukaj
Konto

Cyberatak na system gabinetów dentystycznych. W grę wchodzą miliony rekordów

Plansza "Pilne"
Źródło: Tysol | Autor: Tysol | Licencja: Tysol
Doszło do poważnego incydentu bezpieczeństwa dotyczącego systemu informatycznego wykorzystywanego przez gabinety stomatologiczne w Polsce. Firma FELG Software potwierdziła cyberatak na aplikację FELG Dent. Według wstępnych szacunków naruszenie mogło objąć około 2 mln rekordów dotyczących pacjentów. Dokładna skala zdarzenia wciąż jest jednak ustalana.
Co musisz wiedzieć:
  • Cyberatak na FELG Dent – system wykorzystywany przez gabinety stomatologiczne padł ofiarą ataku, a skala incydentu jest nadal analizowana.
  • Wstępne szacunki FELG wskazują na około 2 mln rekordów.
  • Osoby podające się za sprawców twierdzą, że zdobyły m.in. dane osobowe i dokumentację medyczną. Zakres ten nie został jeszcze w pełni potwierdzony.

Sprawa jest szczególnie poważna ze względu na rodzaj informacji, które mogły znaleźć się w zasięgu atakujących. Według osób przedstawiających się jako sprawcy ataku przejęte dane mają obejmować m.in. imiona i nazwiska, numery PESEL, adresy, dokumentację medyczną, informacje o receptach, e-ZLA i dane związane z eWUŚ. Pełny zakres naruszenia nie został jednak dotąd niezależnie potwierdzony.

Firma potwierdza cyberatak

FELG Software potwierdził, że doszło do incydentu, ale zaznacza, że analiza jego rzeczywistej skali nadal trwa. Firma ma ustalać zakres naruszenia m.in. na podstawie logów systemowych.

Według materiału TV Republika dostawca oprogramowania złożył już zawiadomienie o możliwości popełnienia przestępstwa do prokuratury oraz skontaktował się z Urzędem Ochrony Danych Osobowych.

Ważne jest również rozróżnienie między liczbą rekordów a liczbą poszkodowanych osób. Około 2 mln rekordów nie musi oznaczać danych 2 mln różnych pacjentów — jedna osoba może występować w bazie wielokrotnie.

Atakujący podają większą skalę

Informacje o incydencie opublikował wcześniej serwis Sekurak, który nawiązał kontakt z osobami przedstawiającymi się jako sprawcy ataku. Według ich twierdzeń dostęp miał obejmować dane około 2,4 mln pacjentów, dokumentację medyczną, recepty oraz informacje dotyczące personelu.

Do tych deklaracji należy jednak podchodzić ostrożnie. Liczby podawane przez osoby przedstawiające się jako atakujący zmieniały się, a część z nich została zakwestionowana przez FELG Software. Na obecnym etapie nie można więc traktować ich jako ostatecznie potwierdzonej skali wycieku.

Jak według atakujących doszło do naruszenia?

Osoby podające się za sprawców twierdzą, że wykorzystały podatność typu IDOR (Insecure Direct Object Reference). Tego rodzaju luka może w określonych okolicznościach pozwolić użytkownikowi uzyskać dostęp do zasobów, do których nie powinien mieć uprawnień, poprzez manipulowanie identyfikatorami obiektów.

Według wersji przedstawionej przez atakujących dostęp miał być możliwy za pośrednictwem konta demonstracyjnego, które rzekomo pozwalało dotrzeć również do danych produkcyjnych.

FELG Software nie potwierdził jednak publicznie tego mechanizmu ataku, dlatego na obecnym etapie pozostaje on twierdzeniem osób podających się za sprawców.

Szczególnie niebezpieczny charakter danych

Wyciek informacji medycznych może mieć poważniejsze konsekwencje niż ujawnienie podstawowych danych kontaktowych. Dokumentacja dotycząca zdrowia należy do najbardziej wrażliwych kategorii danych osobowych.

Sprawa wpisuje się jednocześnie w szerszy problem bezpieczeństwa danych medycznych w Polsce. UODO poinformował niedawno o zwiększeniu liczby kontroli w sektorze ochrony zdrowia po innym dużym incydencie dotyczącym firmy MyDr. Urząd zamierza sprawdzać m.in. techniczne i organizacyjne zabezpieczenia stosowane przez podmioty przetwarzające informacje o pacjentach.

Co powinni zrobić pacjenci?

UODO przy wcześniejszym incydencie dotyczącym danych medycznych zalecał osobom, których dane zostały objęte naruszeniem, m.in. rozważenie zastrzeżenia numeru PESEL oraz zachowanie szczególnej ostrożności wobec podejrzanych SMS-ów, e-maili i telefonów.

Jak sprawdzić, czy moje dane dotyczą tego incydentu?

Na razie nie ma publicznej, potwierdzonej listy osób objętych incydentem. FELG nadal analizuje logi, aby ustalić rzeczywisty zakres naruszenia.
Według danych publikowanych przez FELG z oprogramowania korzysta ponad 4 tys. gabinetów, a firma deklaruje ponad 12 mln kart pacjentów prowadzonych w systemie na świecie. Nie oznacza to jednak, że wszystkie te dane zostały objęte obecnym incydentem.

FELG nadal analizuje logi systemowe, dlatego liczba osób objętych naruszeniem i dokładny zakres przejętych informacji nie są jeszcze znane. Do czasu zakończenia analizy należy rozróżniać wstępne szacunki firmy od deklaracji osób przedstawiających się jako sprawcy ataku.

 

Komentarzy: 0
Data publikacji: 02.10.2026 10:59
Źródło: Telewizja Republika