haker przy laptopie.
Do redakcji INNPoland zgłosili się hakerzy, którzy twierdzą, że włamali się do systemu FELG Dent używanego przez gabinety stomatologiczne. Przekazali informacje o danych 2,4 mln pacjentów oraz 1,2 mln recept, w tym numerach PESEL, adresach i telefonach. Fot. Canva

Do redakcji INNPoland zgłosili się hakerzy, którzy twierdzą, że włamali się do systemu FELG Dent używanego przez gabinety stomatologiczne. Przekazali informacje o danych 2,4 mln pacjentów oraz 1,2 mln recept, w tym numerach PESEL, adresach i telefonach. FELG Dent potwierdził cyberatak i żądanie okupu, ale przedstawia inną wersję dotyczącą sprawców i skali wycieku.

REKLAMA

FELG Dent padł ofiarą cyberataku. Firma dostarczająca oprogramowanie dla gabinetów stomatologicznych potwierdziła, że nieuprawniona osoba mogła uzyskać dostęp do danych pacjentów. Według osób, które skontaktowały się z redakcją INNPoland i twierdzą, że stoją za atakiem, baza miała zawierać informacje co do nawet 2,4 mln pacjentów.

Do ataku przyznała się osoba lub grupa przedstawiająca się jako Horus.

"Jesteśmy niezależni, nazywamy się Horus. Pokazaliśmy słabość kolejnego programu gabinetowego, który odpowiadał za trzymanie danych Polaków" – czytamy w mailu przesłanym do redakcji INNPoland.

Jakie dane pacjentów mogły wyciec? PESEL, adresy i 1,2 mln recept

Według informacji przekazanych przez osoby podające się za sprawców w bazie miały znajdować się imiona i nazwiska, numery PESEL, adresy oraz numery telefonów. Dane miały dotyczyć także gabinetów stomatologicznych i zawierać numery NIP.

Atakujący twierdzą również, że uzyskali dostęp do około 1,2 mln recept przypisanych do pacjentów. Jako dowód przedstawili próbki danych kilku rozpoznawalnych osób. W niektórych przypadkach znalazły się imię, nazwisko i PESEL, w innych także adres, nazwa gabinetu oraz informacje o przepisanych lekach.

Według ustaleń Niebezpiecznika bazę pobrano 9 września. Do jej przejęcia miała posłużyć podatność określana jako IDOR Cross Tenant PID enum. Sprawcy mieli następnie zażądać od firmy 100 tys. zł okupu za nieujawnianie danych. Po odmowie zapłaty zapowiedzieli wystawienie bazy na sprzedaż.

Serwis otrzymał możliwość sprawdzenia kilku numerów PESEL, ale żaden z nich nie figurował w przekazanej bazie.

Nie udało się też potwierdzić numerów telefonów polityków, których dane miały zostać przesłane jako próbki. Jak podaje serwis, w tej sytuacji nie można było zweryfikować tych rekordów.

FELG Dent potwierdza cyberatak

FELG Dent potwierdził, że doszło do ataku hakerskiego oraz że firma otrzymała żądanie okupu.

W komunikacie opublikowanym na stronie internetowej FELG Software wskazano, że za atakiem miał stać haker podający się za członka grupy "fingerprint".

"Z przykrością informujemy, że również i my padliśmy ofiarą ataku hakerskiego, w wyniku którego haker podający się za członka grupy 'fingerprint' mógł uzyskać dostęp do danych osobowych państwa pacjentów, które powierzyliście państwo FELG Software sp. z o.o. do przetwarzania" – przekazał prezes zarządu FELG Software Grzegorz Stawarz.

Firma przekazała również, że osoba podająca się za sprawcę twierdziła, że uzyskała dostęp do około 10 proc. danych z bazy i domagała się okupu za ich nieujawnianie.

"Złożyliśmy zawiadomienie o możliwości popełnienia przestępstwa do Prokuratury i skontaktowaliśmy się z Urzędem Ochrony Danych Osobowych. Na chwilę obecną ustalamy rzeczywistą skalę ataku oraz pacjentów, których dane mogły zostać ujawnione" – poinformował prezes FELG Software.

Wokół sprawy pojawiają się sprzeczne informacje. Osoby kontaktujące się z INNPoland przedstawiają się jako grupa Horus, natomiast FELG Dent wskazuje na osobę podającą się za członka grupy "fingerprint".

Jak ustalił Niebezpiecznik.pl, "fingerprint" zaprzecza, że zaatakował FELG Dent. Grupa miała nawet zaoferować firmie bezpłatną pomoc oraz zaapelować, aby nie płaciła okupu.

Nazwa "fingerprint" nie pojawia się w tej sprawie przypadkowo. To właśnie ta grupa była łączona z incydentem, w którym wyciek danych medycznych MyDr objął blisko 19 mln Polaków.

Polska najczęstszym celem cyberataków w Europie – takie ostrzeżenia płynęły już na początku roku, a ostatnie tygodnie tylko je potwierdzają. Hakerzy uderzają nie tylko w sektor medyczny – przykładem jest cyberatak na Fakturownię, w którym wyciekły dane tysięcy firm.

Eksperci od miesięcy powtarzają, że zastrzeżenie PESEL trwa kilka sekund – po wycieku z MyDr nie ma na co czekać, a kolejne incydenty tylko wzmacniają ten argument. Hasło jest proste: zastrzeż swój numer PESEL – jeden klik w aplikacji może uratować twoje pieniądze.

Sonda

Czy masz już zastrzeżony numer PESEL w aplikacji mObywatel?

... odpowiedzi