Przejdź do głównych treściPrzejdź do głównego menu
wtorek, 29 września 2026 00:09
Reklama
Reklama
Reklama

Kolejny cyberatak na polską ochronę zdrowia. Nawet 5 milionów pacjentów mogło stracić dane medyczne

Czy Twoje dane osobowe i historia leczenia trafiły w ręce oszustów? W wyniku ataku hakerskiego na firmę Qbusoft narażone zostały dane nawet kilku milionów Polaków. Z artykułu dowiesz się, jak doszło do włamania, dlaczego szyfrowanie nie uchroniło pacjentów oraz jak szybko i bezpłatnie zastrzec numer PESEL w aplikacji mObywatel.
Kolejny cyberatak na polską ochronę zdrowia. Nawet 5 milionów pacjentów mogło stracić dane medyczne
Zaledwie kilka tygodni po głośnym incydencie z platformą MyDr, polską służbą zdrowia wstrząsnął kolejny wyciek. Przestępcy wykorzystali lukę w systemie Medyc i przez ponad dwa tygodnie pozostawali niezauważeni, pobierając poufne bazy danych.

Źródło: ChatGPT

Kolejny cyberatak na polską ochronę zdrowia. Przestępcy przejęli PESEL-e i dane kontaktowe pacjentów, a prawdopodobnie także dokumentację medyczną.

Zaledwie kilka tygodni po potężnym wycieku z platformy MyDr pojawił się kolejny poważny incydent dotyczący danych polskich pacjentów. Producent systemu zostanie skontrolowany przez Urząd Ochrony Danych Osobowych.

UODO skontroluje działanie systemu

Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w sprawie cyberataku związanego z firmą Qbusoft, producentem systemu Medyc. Oprogramowanie jest wykorzystywane przez placówki medyczne m.in. do prowadzenia dokumentacji pacjentów.

Mirosław Wróblewski, prezes Urzędu Ochrony Danych Osobowych, zapowiedział kontrolę spółki. Urząd sprawdzi, czy firma właściwie zabezpieczała szczególnie wrażliwe informacje i czy po wykryciu ataku prawidłowo wykonała wszystkie obowiązki wynikające z przepisów. I wyjaśni, jakie zabezpieczenia stosowała spółka, kiedy dokładnie dowiedziała się o ataku oraz czy prawidłowo zareagowała na naruszenie.

Pierwsze konkretne informacje o tym, jakie dane dostały się w ręce przestępców, ujawnił Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Placówka korzystała z systemu Medyc i poinformowała swoich pacjentów o naruszeniu ochrony danych.

Wyciekły PESEL-e, adresy i telefony

Według ustaleń przekazanych przez ośrodek atakujący wykorzystał lukę typu SQL injection. Pozwoliła ona wyprowadzić poza system zaszyfrowane archiwum bazy danych. Włamanie wykryto dopiero w nocy z 8 na 9 września, czyli ponad dwa tygodnie po ataku.

W przypadku pacjentów placówki w Inowrocławiu potwierdzono pobranie imion i nazwisk, numerów PESEL, adresów zamieszkania lub pobytu, numerów telefonów oraz adresów e-mail. Chodzi o dane pacjentów oddziału dziennego z okresu od 1 lipca 2024 do 23 sierpnia 2026 roku.

Imiona, nazwiska i numery PESEL były zaszyfrowane. To jednak nie oznacza, że pozostały bezpieczne. Ze względu na konstrukcję systemu dostawca nakazał przyjąć, że informacje mogły zostać odszyfrowane i napastnicy uzyskali je w jawnej postaci.

Jeszcze poważniejsze są ustalenia dotyczące informacji o stanie zdrowia. Analiza wykazała działania wymierzone w tabele zawierające dane medyczne. Według komunikatu placówki istnieje duże prawdopodobieństwo, że przestępcy przejęli także dokumentację medyczną, w tym karty informacyjne leczenia.

Resort sprawdzi, czy spółka nie naruszyła procedur bezpieczeństwa

Minister cyfryzacji Krzysztof Gawkowski poinformował, że według posiadanych przez niego informacji Qbusoft nie zgłosił incydentu do CERT Polska ani zespołu CSIRT Centrum e-Zdrowia. Zapowiedział konsekwencje, jeżeli okaże się, że firma naruszyła procedury bezpieczeństwa.

Jednocześnie placówka w Inowrocławiu podała, że Qbusoft zgłosił sprawę policji 9 września, a następnego dnia Urzędowi Ochrony Danych Osobowych. Nie są to sprzeczne informacje – dotyczą zawiadomień kierowanych do różnych instytucji.

UODO zapowiedział również szersze kontrole sposobu przetwarzania danych o zdrowiu. Decyzja ma związek nie tylko z systemem Medyc, lecz także z wcześniejszymi cyberatakami na podmioty medyczne.

Jeszcze nie wiadomo, ilu pacjentów może dotyczyć atak

Tego nadal oficjalnie nie wiadomo. Branżowe serwisy informują o możliwości wycieku danych co najmniej miliona osób. Sami sprawcy mają twierdzić, że przejęli informacje nawet o 5 mln pacjentów oraz miliony zdjęć.

Te liczby nie zostały potwierdzone przez służby ani kontrolę UODO. Dlatego należy traktować je jako deklaracje przestępców i medialne szacunki, a nie ustaloną skalę wycieku.

Jak sprawdzić, czy wyciekł mój PESEL?

Nie ma obecnie publicznego wykazu wszystkich pacjentów objętych incydentem Medyc. Osoby, których dane zostały naruszone, mogą otrzymywać zawiadomienia od placówek medycznych będących administratorami ich danych. Takie informacje już trafiają do pacjentów.

Po otrzymaniu zawiadomienia o wycieku numeru PESEL warto od razu go zastrzec. Można to zrobić bezpłatnie w aplikacji mObywatel, przez internet albo w urzędzie gminy. Zastrzeżenie nie blokuje wizyty u lekarza, realizacji recept ani załatwiania zwykłych spraw urzędowych.

Szczególną ostrożność trzeba zachować wobec telefonów, SMS-ów i e-maili. Oszust posiadający PESEL, dane kontaktowe oraz informacje o leczeniu może znacznie łatwiej uwiarygodnić próbę wyłudzenia, np. podszywając się pod przychodnię, bank albo urząd.


Podziel się
Oceń

Napisz komentarz

Komentarze

jajcarz gryfiński 28.09.2026 17:54
Mój PESEL lata już po internecie tak często, że zaraz dostanie własną kartę lojalnościową i punkty w Biedronce

Robal 28.09.2026 15:36
Cyfryzacja jest wspaniała szczególnie w rękach nieudaczników

tik 28.09.2026 14:49
Warto zwrócić uwagę na problem szyfrowania. Sporo osób myśli, że jak dane są „zaszyfrowane w bazie”, to są bezpieczne. Ale jeśli wycieknie cała baza wraz ze złym zarządzaniem kluczami czy słabą strukturą archiwum, to odszyfrowanie tego jest tylko kwestią czasu. Przestępcy mają teraz imiona, adresy i PESEL-e – to idealna pożywka pod podszywanie się pod przychodnie czy banki przez telefon.

no tak 28.09.2026 14:30
Najgorzej mają pacjenci z Inowrocławia. Wyciek z psychiatryka to już wyższy poziom naruszenia prywatności...

Krysia 28.09.2026 14:24
Dzięki za przypomnienie, właśnie przed chwilą zastrzegłem PESEL w mObywatelu. Pięć kliknięć i przynajmniej spię spokojniej.

ech 28.09.2026 14:19
Najbardziej przeraża mnie fakt, że wyciek nastąpił pod koniec sierpnia, włamanie wykryto po dwóch tygodniach, a ludzie dowiadują się o wszystkim dopiero teraz. Przecież SQL injection to podstawowy błąd w sztuce programmingu, takich rzeczy uczy się na pierwszym roku studiów! Jak firma tworząca oprogramowanie medyczne mogła dopuścić do takiej luki w 2026 roku? To wymaga surowych kar finansowych od UODO.

Nom 28.09.2026 14:10
Masakra... człowiek idzie do lekarza się leczyć, a potem jego dane latają po sieci.

Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama Mrówka
Reklama
Reklama
Reklama