Szukaj
Konto

Seria cyberataków na sektor medyczny. NASK analizuje trzy zdarzenia

Grafika ilustracyjna wygenerowana przez AI
Źródło: ChatGPT | Autor: ChatGPT | Grafika ilustracyjna wygenerowana przez AI
NASK analizuje trzy incydenty cyberbezpieczeństwa, do których w ostatnich tygodniach doszło w Enel-Med, Qbusoft i MyDr. W przypadku MyDr nieuprawniony dostęp mógł dotyczyć danych 18,8 mln osób, a w przypadku aplikacji Medyc firmy Qbusoft UODO informuje, że incydent może obejmować dane medyczne nawet 5 mln osób. Po najnowszym ataku Enel-Med poinformował o dostępie do części danych pacjentów. Minister cyfryzacji Krzysztof Gawkowski mówi o rosnącej aktywności cyberprzestępców w sektorze medycznym.
Co musisz wiedzieć:
  • NASK analizuje trzy zdarzenia dotyczące Enel-Med, Qbusoft i MyDr.
  • MyDr: nieuprawniony dostęp mógł dotyczyć danych 18,8 mln osób i ponad 12 tys. placówek medycznych.
  • Medyc/Qbusoft: UODO informuje, że incydent może obejmować dane medyczne nawet 5 mln osób; dokładna skala jest ustalana.
  • Enel-Med: spółka podaje, że dostęp uzyskano do części danych pacjentów, a naruszenie może dotyczyć około 3 proc. bazy.

Sektor medyczny jest obszarem szczególnie narażonym na działania cyberprzestępców – głównie ze względu na wrażliwe dane przechowywane w systemach dostawców usług oraz podmiotów świadczących usługi pacjentom. Aktualnie trwa analiza trzech zdarzeń z tego obszaru, które miały miejsce w ostatnich tygodniach

- przekazała PAP Daria Tomczuk z NASK w odpowiedzi na pytania dotyczące ataków na MyDr, Qbusof i Enel-Med.
NASK przypomniał ponadto, że informacji na temat szczegółów poszczególnych zdarzeń mogą udzielać jedynie podmioty, w których wystąpił incydent cyberbezpieczeństwa.

Cyberatak w Enel-Med

W piątek po południu spółka Centrum Medyczne Enel-Med poinformowała, że 24 września zidentyfikowała cyberatak, w wyniku którego przestępcy uzyskali dostęp do części danych pacjentów. Firma podjęła działania zabezpieczające sieć, systemy spółki i dane klientów. Zawiadomiła też Centralne Biuro Zwalczania Cyberprzestępczości (CBZC) oraz CSIRT CeZ, prowadzony przez Centrum e-Zdrowia. Incydent został również zgłoszony do CERT Polska oraz Prezesa Urzędu Ochrony Danych Osobowych (UODO).

W niedzielnym komunikacie Enel-Med wskazał ponadto, że wyciek danych może dotyczyć ok. 3 proc. całej bazy pacjentów.

Firma uruchomiła procedury bezpieczeństwa

Zdarzenie zostało szybko wykryte, a cyberatak przerwany

- podkreślili przedstawiciele firmy. Dodali, że obecnie nie zaobserwowano nieprawidłowości, które mogłyby wskazywać na zagrożenie dla systemu.

Wszystkie placówki działają standardowo, a pacjenci mogą korzystać z usług Enel-Med i umawiać wizyty przez aplikację mobilną i call center

- zaznaczono.

Firma Enel-Med uruchomiła wszystkie procedury bezpieczeństwa i niezwłocznie zgłosiła sprawę do CERT Polska. Trwają prace związane z ustaleniem zakresu tego incydentu

- przekazał w poniedziałek PAP Marek Gieorgica z Ministerstwa Cyfryzacji.

To trzeci poważny incydent w sektorze medycznym w ostatnich tygodniach

Atak na EnelMed to kolejny incydent w sektorze zdrowia w ciągu ostatnich tygodni. W czwartek 24 września redakcje CyberDefence24 i Zaufanej Trzeciej Strony niezależnie poinformowały o wycieku danych osobowych, w tym danych medycznych, wskutek ataku na aplikację Medyc od firmy Qbusoft.

Medyc/Qbusoft: UODO mówi o nawet 5 mln osób

Według informacji przytaczanych przez UODO incydent może obejmować dane medyczne nawet 5 mln osób. Dokładna skala zdarzenia jest nadal ustalana.

Tego samego dnia wicepremier i minister cyfryzacji Krzysztof Gawkowski przekazał na platformie X, że CBZC prowadzi działania związane z incydentem dot. aplikacji Medyc. Zaznaczył, że firma Qbusoft nie zgłosiła sprawy do CERT Polska ani CSIRT CeZ, czyli podmiotów, które zgodnie z prawem powinny otrzymać zgłoszenie.

W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje

- zaznaczył Gawkowski. Z kolei prezes UODO Mirosław Wróblewski zapowiedział, że skontroluje firmę Qbusoft.

Według informacji na stronie internetowej systemu, Medyc to aplikacja skierowana do lekarzy i osób zarządzających placówkami medycznymi. Platforma umożliwia m.in. rejestrację pacjentów, wystawianie e-recept oraz faktur i generowanie raportów.

Cyberatak na Qbusoft

Pierwsze informacje o cyberataku na Qbusoft pojawiły się w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu.

Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku

– podała placówka na swojej stronie internetowej. Jak wskazano, wśród danych objętych incydentem mogły znaleźć się m.in. dane kontaktowe i numery PESEL pacjentów ośrodka.

Adam Haertle, redaktor naczelny Zaufanej Trzeciej Strony, ocenił, że za atakami na Medyc i MyDr stoją te same osoby.

Chodzi o incydent, o którym Ministerstwo Cyfryzacji poinformowało 13 sierpnia. W wyniku cyberataku na firmę MyDr wyciekły dane m.in. o lekach i receptach. Firma jest dostawcą systemu do prowadzenia m.in. elektronicznej dokumentacji medycznej.Według Ministerstwa Cyfryzacji incydent może dotyczyć ponad 12 tys. placówek medycznych korzystających z systemów MyDr.

Dochodzenie prowadzone przez Centralne Biuro Zwalczania Cyberprzestępczości w sprawie wycieku danych z firmy MyDr nadzoruje Prokuratura Okręgowa w Warszawie. Dotyczy ono uzyskania dostępu do systemu informatycznego MyDr oraz przechowywanych na serwerach spółki informacji przez nieustaloną i nieuprawnioną do tego osobę, która wcześniej przełamała albo ominęła zabezpieczenia, a następnie ujawniła części uzyskanych w ten sposób informacji innym osobom, poprzez przesłanie wycinka danych do serwisu „Zaufana Trzecia Strona". Grozi za to do trzech lat więzienia.

Ministerstwo Cyfryzacji zaznaczało, że chodzi o dane historyczne, przechowywane w systemach MyDr do kwietnia 2024 r.

MyDr: przejęte informacje obejmowały dane dotyczące zdrowia

Prokuratura Okręgowa w Warszawie potwierdza, że w przejętych informacjach znajdowały się m.in.:

  • imiona i nazwiska,
  • numery PESEL,
  • telefony,
  • e-maile,
  • dane dotyczące stanu zdrowia,
  • notatki z wizyt,
  • informacje o wystawionych receptach.

Firma Enel-Med poinformowała, że korzystała z usług MyDr w zakresie danych osobowych pacjentów obsługiwanych w ramach NFZ. 12 sierpnia spółka wskazała, że nie dostała potwierdzenia od MyDr, by incydent dotyczył jej placówek.

Ministerstwo Zdrowia podkreślało, że incydent MyDr nie oznaczał naruszenia centralnych usług e-zdrowia i nie wpływał na wystawianie recept ani dostęp do świadczeń.

Gawkowski: obserwujemy coraz większą aktywność cyberprzestępców

Minister cyfryzacji Krzysztof Gawkowski ocenił, że sektor medyczny mierzy się z rosnącą aktywnością cyberprzestępców. Przypomniał, że 16 września CSIRT CeZ przygotował zalecenia bezpieczeństwa dla podmiotów medycznych. UODO zapowiedział natomiast szersze kontrole sposobu ochrony danych pacjentów w sektorze.

Z kolei po ataku na MyDr prezes UODO zapowiedział przeprowadzenie kontroli na szerszą skalę, jeszcze w tym roku, w podmiotach sektora ochrony zdrowia. Urząd chce sprawdzić, w jaki sposób placówki chronią dane pacjentów.

Dlaczego dane medyczne są szczególnie wrażliwe?

Dane medyczne mogą obejmować nie tylko dane identyfikacyjne, takie jak PESEL czy adres e-mail, lecz także informacje o stanie zdrowia, leczeniu i przyjmowanych lekach. W przypadku MyDr prokuratura potwierdziła m.in. dostęp do danych dotyczących stanu zdrowia, notatek z wizyt i informacji o receptach.

Co powinien zrobić pacjent po wycieku danych medycznych?

Osoby, które otrzymały informację, że ich dane mogły zostać naruszone, powinny przede wszystkim stosować się do zaleceń administratora danych. Ministerstwo Zdrowia po incydencie MyDr rekomendowało m.in. zastrzeżenie numeru PESEL, używanie unikalnych haseł, włączenie uwierzytelniania wieloskładnikowego oraz szczególną ostrożność wobec SMS-ów, e-maili i telefonów mogących być próbą phishingu.
Warto także regularnie kontrolować aktywność na swoich kontach oraz sprawdzać komunikaty administratora danych lub placówki medycznej, ponieważ zakres naruszenia i zalecane działania mogą być różne w poszczególnych przypadkach.

 

Komentarzy: 0
Data publikacji: 29.09.2026 09:33
Źródło: PAP