Reklama
Reklama
Reklama
  • WIADOMOŚCI

Wyciek danych Polaków z Medyc. Firma komentuje

Wyciek danych Polaków z Medyc. Mamy komentarz firmy
Wyciek danych Polaków z Medyc. Mamy komentarz firmy
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

W ubiegłym tygodniu informowaliśmy o ogromnym wycieku danych Polaków, przetwarzanych w ramach oprogramowania Medyc od firmy Qbusoft. Wiele wskazuje na to, że doszło do kradzieży danych około 5 milionów osób. Firma odpowiedziała na pytania redakcji CyberDefence24, potwierdzając m.in. pozyskanie danych pacjentów przez cyberprzestępców.

24 września informowaliśmy o ogromnym wycieku danych z firmy Qbusoft, odpowiedzialnej za oprogramowanie Medyc.

„Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl. Sprawcami wycieku są te same osoby, które stały za atakiem na systemy MyDr, skąd wykradziono dane ponad 18 milionów Polaków” – stwierdziła Zaufana Trzecia Strona. Niezależnie od Z3S udało się nam dotrzeć do identycznych informacji o zdarzeniu.

Prawdopodobnie cyberatak obejmuje dane około 5 milionów osób. Twierdzenia „fingerprinta” (atakującego) o skali incydentu są zgodne z informacjami pochodzących (niezależnie) ze źródeł Zaufanej Trzeciej Strony oraz naszej redakcji.

Pierwszy publiczny opis incydentu został opublikowany przez Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Wynika z niego, że pozyskano dane osobowe (m.in. PESEL) oraz najprawdopodobniej również dane medyczne pacjentów. Kradzież informacja miała być możliwa dzięki wykorzystaniu podatności SQL Injection.

„W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej” – czytamy w komunikacie, szerzej opisanym na naszych łamach.

Zespół Medyc odpowiedział na nasze pytania prasowe z 24 września br. Co wiemy o incydencie?

Medyc komentuje

„Odpowiadając na Pana emaila, tak potwierdzamy że dnia 09.09.2026 doszło do wykrycia incydentu bezpieczeństwa w którym cyberprzestępcy pozyskali dane pacjentów” – przekazał nam Zespół Medyc (pisownia oryginalna). Warto przy tym przypomnieć, że według zawiadomienia inowrocławskiego ośrodka kradzież danych miała miejsce w nocy z 22 na 23 sierpnia br.

Medyc zapewnił, że zgłosił zdarzenie do UODO już w dniu wykrycia incydentu. „Od dnia wykrycia incydentu regularnie i konsekwentnie zgłaszaliśmy występujące incydenty odpowiednim służbom m.in. CBZC, CSIRT NASK, CeZ, ZuS” – przekazano naszej redakcji.

Jest to o tyle ważne, że 24 września ok. godz. 20:00 wicepremier i minister cyfryzacji Krzysztof Gawkowski zatweetował, że „Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ”.

Jesteśmy w stałej współpracy z wyżej wymienionymi służbami. Jednocześnie prowadzimy dalszą analizę incydentu oraz wdrażamy dodatkowe działania zabezpieczające.
Medyc

Obecnie firma ma skupiać się na ochronie infrastruktury oraz zapewnieniu ciągłości działania usług. „Ze względu na intensywność i częstotliwość prowadzonych ataków serwis może okresowo działać wolniej, a dostęp do niektórych modułów może być czasowo ograniczony lub niedostępny” – przekazało nam Medyc.

Firma nie podała nam informacji o skali incydentu (liczbie osób, których dotyczy naruszenie ochrony danych).

Reklama

Zalecenia Medyc

W stanowisku przekazanym naszej redakcji podkreślono konieczność zachowania szczególnej ostrożności wobec telefonów, SMS-ów, wiadomości, e-mail oraz stron internetowych, które „mogą powoływać się na Medyc, wyciek danych lub potrzebę ich potwierdzenia”.

Nie należy przekazywać haseł, kodów autoryzacyjnych ani dodatkowych danych osobowych w odpowiedzi na takie wiadomości lub telefony.
Medyc

Z naszej strony rekomendujemy zastrzeżenie numeru PESEL – warto to zrobić niezależnie od tego, czy nasze dane uległy naruszeniu ochrony. Niezmiennie przypominamy o dwuetapowym uwierzytelnianiu i silnych hasłach (choć nie ma to bezpośredniego przełożenia na ten incydent).

Co z danymi medycznymi?

W komunikacie Medyc z 25 września wskazano, że dotychczas nie potwierdzono kradzieży danych medycznych.

„(…) analiza wykazała uruchomienie skryptów skierowanych do tabel zawierających dane medyczne. Dostawca wskazał, że jest bardzo prawdopodobne, iż przestępcy pozyskali również dane w postaci dokumentacji medycznej – karty informacyjna leczenia szpitalnego (wypis)” – czytamy w zawiadomieniu Odwykowo-Psychiatrycznego Ośrodka Leczniczego, dotyczącego kradzieży danych.

„Fingerprint” twierdzi, że wykradł również 8 milionów „prywatnych zdjęć”. „(…) według naszych informacji mogą one przedstawiać pacjentów w negliżu – jednak nie udało nam się potwierdzić, że faktycznie taka liczba zdjęć trafiła w ręce sprawców” – stwierdził Adam Haertle w artykule Z3S.

Niestety wiele wskazuje na to, że faktycznie doszło do wycieku danych medycznych. Jednocześnie oczekujemy na jasne stanowisko ze strony Medyc bądź organów państwowych.

Reklama

Sektor zdrowia na celowniku

Chwilę po dużym wycieku danych z Medyc doszło do kolejnego poważnego incydentu. Ktoś uzyskał nieuprawniony dostęp do danych 3% pacjentów Enel-Med. Sprawę szerzej opisujemy na naszym portalu.

Warto przypomnieć, że mieliśmy do czynienia z wieloma innymi incydentami w polskim sektorze ochrony zdrowia. Od marca br. na celowniku cyberprzestępców znalazły się (oprócz MyDr, Medyc i Enel-Med):

  • szpitale (3);
  • sieci placówek ochrony zdrowia (3);
  • przychodnie i ambulatoryjne centra medyczne (3);
  • centrum rehabilitacyjne;
  • laboratorium medyczne.

Cyberataki szerzej opisaliśmy w artykule z 12 września, dostępnym tutaj.

Chcesz coś przekazać? Polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama