człowiek w kapturze siedzi przy komputerze.
Wyciek danych z systemu Medyc firmy Qbusoft może dotyczyć ponad miliona pacjentów. Cyberatak miał doprowadzić do przejęcia danych osobowych, a być może, że także informacji medycznych. Firma nie potwierdziła jeszcze skali incydentu. Fot. Canva

Wyciek danych z systemu Medyc firmy Qbusoft może dotyczyć ponad miliona pacjentów. Cyberatak miał doprowadzić do przejęcia danych osobowych, a być może, że także informacji medycznych. Firma nie potwierdziła jeszcze skali incydentu.

REKLAMA

Pierwsze informacje o ataku przekazał Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Placówka powiadomiła swoich pacjentów, że doszło do naruszenia bezpieczeństwa systemu firmy Qbusoft, która dostarcza oprogramowanie Medyc.

Ośrodek wyjaśnił, że cyberatak doprowadził do naruszenia poufności danych pacjentów Oddziału Dziennego Leczenia Uzależnień. Według komunikatu chodzi o informacje z okresu od 1 lipca 2024 roku do 23 sierpnia 2026 roku.

Wyciek danych medycznych z systemu Medyc firmy Qbusoft. Zagrożone dane ponad miliona Polaków

Z informacji przekazanych przez placówkę wynika, że w systemie znajdowały się imiona, nazwiska i numery PESEL. Dane te były przechowywane w zaszyfrowanej formie, jednak po ataku Qbusoft zalecił przyjęcie założenia, że napastnicy mogli je odszyfrować.

Ośrodek w Inowrocławiu wskazał na wysokie prawdopodobieństwo przejęcia danych medycznych. Wśród informacji w systemie mogły być również adresy, numery telefonów i adresy e-mail.

System Medyc obsługiwał ponad 10 tys. wizyt dziennie. Jak podał CyberDefence24, do włamania miało dojść z wykorzystaniem podatności typu SQL Injection. Napastnik miał uzyskać dostęp do zaszyfrowanego archiwum bazy danych.

Według Zaufanej Trzeciej Strony za atakiem może stać osoba lub grupa posługująca się pseudonimem "fingerprint". To ten sam atakujący, którego wcześniej łączono z włamaniem do systemu MyDr.

Adam Haertle z Zaufanej Trzeciej Strony zwrócił uwagę, że liczba danych zgromadzonych w systemie Medyc może być bardzo duża. Na podstawie liczby obsługiwanych wizyt serwis szacuje, że baza mogła zawierać dane ponad miliona pacjentów. To nadal szacunki, a nie oficjalnie potwierdzona liczba poszkodowanych.

Zaufana Trzecia Strona informowała, że przed publikacją materiału kontaktowała się z firmą Qbusoft w sprawie cyberataku, ale nie otrzymała odpowiedzi.

Stanowisko przekazał natomiast CSIRT Centrum e-Zdrowia. Z informacji zespołu wynika, że jego eksperci uczestniczą w działaniach związanych z usuwaniem skutków incydentu. Sprawą zajmuje się także Centralne Biuro Zwalczania Cyberprzestępczości w Warszawie – ta sama służba, która w ostatnich tygodniach badała m.in. cyberatak na systemy Żabki.

W sprawie głos zabrał też wicepremier i minister cyfryzacji Krzysztof Gawkowski. Poinformował, że CBZC prowadzi działania dotyczące incydentu w ramach szerszego śledztwa. Jak przekazał, Qbusoft nie zgłosił dotąd incydentu cyberbezpieczeństwa do CERT Polska ani CSIRT CeZ.

Gawkowski poinformował również, że CSIRT CeZ i Ministerstwo Zdrowia przygotowały zalecenia bezpieczeństwa dla dostawców oprogramowania medycznego. Przekazano je firmom 16 września z zaleceniem ich wdrożenia.

CSIRT CeZ nie podał szczegółów dotyczących zakresu ataku ani liczby osób, których dane mogły zostać przejęte. Jak wyjaśniono, na obecnym etapie nie można ujawniać takich informacji ze względu na prowadzone postępowanie.

Tym, których dane mogły znaleźć się w zaatakowanym systemie, eksperci radzą jak najszybciej zastrzec numer PESEL. Zastrzeżenie PESEL trwa kilka sekund – po wycieku z MyDr nie ma na co czekać, a nowy incydent tylko wzmacnia ten argument. Zastrzeżony numer utrudnia oszustom wyłudzenie kredytu czy zakupy z numerem PESEL ofiary. Warto też wiedzieć, co zrobić, by nie paść ofiarą hakerów – po takich wyciekach rośnie ryzyko fałszywych telefonów i wiadomości podszywających się pod przychodnie.

Kolejne ataki na polską ochronę zdrowia. Po wycieku z MyDr wchodzi projekt "Cyber Piątka"

Atak na Qbusoft ma mieć związek z wcześniejszym incydentem – wyciek danych medycznych MyDr mógł dotknąć około 18 mln Polaków.

Po wycieku z MyDr sprawą zajęły się UODO i Centralne Biuro Zwalczania Cyberprzestępczości. Incydent przyspieszył też prace nad "Cyber Piątką", projektem Ministerstwa Cyfryzacji i Ministerstwa Zdrowia, który ma wprowadzić nowe wymagania dla dostawców oprogramowania medycznego.

Na razie nie wiadomo, ile osób mogło zostać poszkodowanych w najnowszym ataku na system Medyc.

Sonda

Czy masz już zastrzeżony numer PESEL?

... odpowiedzi

Źródło: Zaufana Trzecia Strona, Dobre programy