- WIADOMOŚCI
Kradzież danych pacjentów ośrodka odwykowego. Luka w programie medycznym
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Odwykowo-Psychiatryczny Ośrodek Leczniczy z Inowrocławia poinformował o kradzieży danych pacjentów Oddziału Dziennego Leczenia Uzależnień. Doszło do niej wskutek cyberataku na Qbusoft – spółkę będącą podmiotem przetwarzającym, która dostarcza oprogramowanie Medyc (służące m.in. do zarządzania placówką medyczną, w tym dokumentacją). Atakujący wykorzystali podatność w oprogramowaniu. Co wiemy o zdarzeniu?
„Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka” – czytamy w komunikacie Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu.
22 i 23 sierpnia atakujący wykradli zaszyfrowane archiwum bazy danych. Wykryto to w nocy z 8 na 9 września br. „Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo, co oznacza, że wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1.07.2024 do 23.08.2026” – podkreślono w zawiadomieniu.
Choć wykradzione dane były zaszyfrowane, ryzyko nieuprawnionego dostępu do danych pacjentów (w formie jawnej) jest wysokie.
Zdarzenie zostało zgłoszone Policji oraz Urzędowi Ochrony Danych Osobowych.
Zobacz też 
Błędy w szyfrowaniu i dane medyczne
Gdyby sprawa dotyczyła wyłącznie kradzieży zaszyfrowanego archiwum, zaś ryzyko naruszenia poufności informacji było niewielkie, prawdopodobnie nie poruszalibyśmy sprawy na naszym portalu. Niestety informacje od podmiotu przetwarzającego dane w imieniu Ośrodka wskazują na coś innego.
Pola „imię”, „nazwisko” i „PESEL” były przechowywane w formie zaszyfrowanej, lecz z racji na „strukturę zastosowanego kodu” miały być możliwe do odszyfrowania w prosty sposób.
W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej.
Komunikat Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu
Niestety bardzo prawdopodobne było również pozyskanie danych medycznych przez atakujących – mowa o kartach informacyjnych leczenia szpitalnego (wypisach). „(…) analiza wykazała uruchomienie skryptów skierowanych do tabel zawierających dane medyczne” – podkreśla Ośrodek.
Ryzyko naruszenia praw i wolności osób fizycznych zostało uznane za wysokie. Kluczowe staje się pytanie o sposób, w jaki wykradziono dane – było to tzw. SQL injection.
Podatność SQL Injection
Osoba nieuprawniona wykorzystała „błąd bezpieczeństwa w interfejsie aplikacji (podatność typu SQL injection)”. Luka w oprogramowaniu została już załatana.
„SQL Injection to podatność umożliwiająca wstrzyknięcie dodatkowych elementów składni języka SQL do zapytania tworzonego przez aplikację. Występuje, gdy dane pochodzące od użytkownika są bezpośrednio łączone z treścią zapytania jako tekst, zamiast być przekazywane jako jego parametry. W wyniku udanego ataku atakujący może odczytać, zmodyfikować lub usunąć dane z bazy, obejść mechanizmy uwierzytelniania, a w sprzyjających konfiguracjach – uzyskać wykonanie kodu na serwerze lub dostęp do systemu plików” – opisuje CERT Polska na portalu wiedza.cert.pl.
Nie jest to pierwszy raz na przestrzeni ostatnich kilkunastu miesięcy, kiedy ten rodzaj luki w oprogramowaniu jest wykorzystywany w praktyce. W lipcu br. informowaliśmy o wycieku danych z systemu zarządzania rezerwacjami hotelowymi, zaś w maju badacz bezpieczeństwa wykorzystał (i etycznie zgłosił) SQL Injection w systemie Okręgowej Komisji Egzaminacyjnej w Warszawie.
W maju 2025 roku na forum hakerskim pojawił się plik zawierający dane wykradzione z pięciu różnych portali. Atakujący mieli wykorzystać SQLi do nieautoryzowanego pobrania informacji.
Co dalej?
Oprogramowanie Medyc od Qbusoft jest wykorzystywane przez inne placówki ochrony zdrowia. Jednocześnie dotychczas nic nie wskazuje na to, aby incydent obejmował inne organizacje – komunikat o wykorzystaniu podatności został opublikowany wyłącznie przez ośrodek z Inowrocławia.
Skierujemy odpowiednie pytania prasowe do podmiotu przetwarzającego, który padł ofiarą cyberataku skutkującego naruszeniem ochrony danych osobowych, aby upewnić się co do skali incydentu.
Sektor ochrony zdrowia na celowniku
Oprócz głośnego wycieku danych prawie 19 mln osób z MyDr w ostatnim czasie mieliśmy do czynienia z wieloma innymi incydentami w sektorze ochrony zdrowia. 18 września informowaliśmy o włamaniu do bazy danych pacjentów sieci przychodni z Pomorza.
Od marca br. na celowniku cyberprzestępców znalazły się (oprócz dwóch wspomnianych organizacji):
- szpitale (3);
- przychodnie i ambulatoryjne centra medyczne (3);
- sieci placówek ochrony zdrowia (2);
- centrum rehabilitacyjne;
- laboratorium medyczne.
Sprawę szerzej opisaliśmy w artykule poświęconym incydentom w sektorze ochrony zdrowia.
Ochrona danych i cyberbezpieczeństwo
Podstawową rekomendacją dla wszystkich z nas jest zastrzeżenie numeru PESEL. Warto to zrobić niezwłocznie, nawet jeśli nie podejrzewamy kradzieży naszych danych. Zalecamy również ostrożność wobec prób kontaktu.
Ośrodek z Inowrocławia zaleca zgłaszanie policji wszelkich prób nieuprawnionego wykorzystania naszych danych.
Warto również pamiętać o stosowaniu dwuetapowego uwierzytelniania wraz z silnymi hasłami (choć nie ma to bezpośredniego przełożenia na omawiany cyberatak).
„Qbusoft wdrożył dodatkowe środki techniczne, ograniczył uprawnienia bazodanowe, dokonał przymusowej rotacji wszystkich haseł i sekretów technicznych oraz objął infrastrukturę stałym nadzorem i monitoringiem” – czytamy w komunikacie.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].