- WIADOMOŚCI
Znów wyciekły dane Polaków. Tym razem z gabinetów dentystów
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Po wyciekach z MyDr, Medyc, Enel-Med oraz niedawnych cyberatakach na m.in. SPZOZ Warszawa-Ursynów, sieć przychodni z Pomorza czy Zdrowit, jesteśmy świadkami kolejnego poważnego incydentu w sektorze ochrony zdrowia. Tym razem mowa o cyberataku i kradzieży danych z Felg Dent – podmiotu dostarczającego oprogramowanie do gabinetów stomatologicznych. Firma potwierdza wystąpienie incydentu, lecz liczba osób poszkodowanych jest dotychczas nieznana.
1 października atakujący o pseudonimie „Horus” skontaktował się z trzema portalami specjalistyczymi: Z3S, Sekurakiem i Niebezpiecznikiem. ”(…) pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow w nasze rece wpadly nastepujace dane z felgdent.com” – stwierdzili w wiadomościach (pisownia oryginalna).
Firma potwierdziła wystąpienie incydentu. Obecnie analizowana jest skala wycieku. Oficjalne komunikaty są dostępne pod tym linkiem. O sprawie zawiadomiono prokuraturę oraz Prezesa Urzędu Ochrony Danych Osobowych.
Osoby znane jako „Horus” twierdzili, że udało się im wykraść poniższy zestaw informacji:
- 2,4 mln numerów PESEL pacjentów;
- dane o 712 tys. pracownikach personelu (co okazało się zawyżone);
- 1,2 mln recept.
”Komentarz na gorąco – po naszym kontakcie firma FELG od razu zdementowała liczbę 712 000 personelu (nie ma aż tak dużej liczby w systemie – prawdziwa w bazie liczba jest o rząd wielkości mniejsza). Atakujący po naszym kontakcie również zmienili tę liczbę na 28 000 (…)” – stwierdził Sekurak.
Warto zaznaczyć, że liczba osób dotkniętych incydentem nie została dotychczas jednoznacznie potwierdzona.
Według wstępnych szacunków, opartych częściowo na deklaracjach osób podających się za sprawców ataku, incydent mógł objąć około 2 mln rekordów dotyczących pacjentów. Potencjalny zakres obejmuje dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, numer PESEL i adres, a także dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją w systemie eWUŚ.
Grzegorz Stawarz, Prezes Zarządu Felg w rozmowie z Sekurakiem
Okup i sprzedaż
Komunikat Felg wskazywał, że atakujący ma podawać się za „członka grupy fingerprint” – czyli osób, które zaatakowały MyDr, Medyc i Fakturownię. Sam „Fingerprint” zdementował tę informację.
Zaufana Trzecia Strona skontaktowała się z cyberprzestępcą odpowiedzialnym za cyberatak na Felg. ”Wiemy też, że sprawcy zażądali okupu od zaatakowanej firmy za nieujawnianie wykradzionych danych” – czytamy w artykule Adama Haertle.
„Horus” w rozmowie Z3S stwierdził, że dane zostały pobrane za pomocą API (dzięki niedostatecznemu zabezpieczeniu endpointów). ”Według jego opowieści wystarczyło zwiększać wartość parametru zapytania, by otrzymywać dane kolejnych pacjentów, recept czy lekarzy (podatność typu IDOR)” – czytamy w przytoczonym artykule. Lukę tego rodzaju opisywaliśmy w przypadku eksfiltracji danych pochodzących z łódzkiego systemu stypendiów.
Włamywacz przekazał nam również wybrane dane osób publicznych, które podobno znalazły się w bazie. Są to numery PESEL, adresy zamieszkania, a także nazwy placówek, z których usług korzystały te osoby.
Zaufana Trzecia Strona
W przypadku włamań „Fingerprinta” (MyDr, Medyc, Fakturownia) nie doszło do wystawienia danych na sprzedaż. Atakujący nie opublikowali również danych w darknecie.
Niestety „Horus” ma inne zamiary – w rozmowie z Adamem Haertle przekazał, że planuje sprzedać wykradzioną bazę.
Redakcji CyberDefence24 udało się ustalić, że użytkownik o nicku „horus_team” opublikował post o sprzedaży danych na jednym z darknetowych forum. Ofertę uwiarygodnił za pomocą próbki danych w postaci fragmentu pojedynczego rekordu (linijki z bazy). Nie nazwiązywaliśmy kontaktu z osobami odpowiedzialnymi za wpis.
Co dalej?
Incydent dotyczący Felg Dent jest o tyle groźny, że pojawiła się realna możliwość kupienia danych przez niepowołane osoby. Na naszych łamach wskazywaliśmy, że informacje tego typu są atrakcyjne dla obcych wywiadów.
W tym miejscu pozostaje nic innego jak podsumować incydenty w sektorze medycznym od sierpnia br.:
- Pakk-Med (sieć placówek POZ, 3 sierpnia);
- MyDr (12 sierpnia);
- SPZOZ Warszawa-Ursynów (7 września);
- NZOZ Śródmieście z Gdyni (18 września);
- Zdrowit (24 września);
- Medyc (25 września);
- Enel-Med (28 września);
- Felg Dent (1 października).
Ponownie możemy zalecić zastrzeżenie numeru PESEL oraz ostrożność wobec nieznanych prób kontaktu.
”Jestem zmęczony, szefie” – podsumowała żartobliwie Zaufana Trzecia Strona. Trudno się dziwić, bo natłok wycieków danych medycznych jest dość przerażający.
— ZaufanaTrzeciaStrona @zaufanatrzeciastrona@infosec (@Zaufana3Strona) October 1, 2026



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].