
Wyciek danych z systemu eWUŚ z 2024 roku może dotyczyć ponad 11 mln osób. NFZ podał, że bezprawnie pozyskano imiona, nazwiska i numery PESEL pacjentów. Prokuratura ustaliła, że sprawcy wysłali do systemu ponad 18 mln zapytań, a do sądu trafił akt oskarżenia przeciwko pięciu osobom.
Do naruszenia doszło w marcu 2024 roku. Jak podał NFZ, nieuprawniony dostęp miał miejsce 18–21 marca oraz 26–27 marca. W tym czasie osoby, które uzyskały dostęp do kont pracowników dwóch placówek medycznych, kierowały masowe zapytania do systemu eWUŚ.
`Wyciek danych z NFZ. Jak doszło do ataku na eWUŚ?
System eWUŚ służy placówkom medycznym do sprawdzania, czy pacjent ma prawo do świadczeń zdrowotnych finansowanych ze środków publicznych.
Według NFZ naruszenie mogło dotyczyć około 11,1 mln osób. Pozyskane informacje to:
Fundusz zaznacza, że nie doszło do włamania do jego infrastruktury ani przełamania zabezpieczeń NFZ. Sprawcy wykorzystali przejęte konta pracowników lub współpracowników dwóch podmiotów leczniczych i za ich pośrednictwem wysyłali masowe zapytania do eWUŚ.
Sprawą zajęła się Prokuratura Regionalna w Poznaniu. Śledztwo rozpoczęło się w kwietniu 2024 roku po zawiadomieniu złożonym przez prezesa NFZ.
Z ustaleń śledczych wynika, że sprawcy uzyskali dostęp do kont użytkowników placówek medycznych korzystających z platformy MyDr. Następnie mieli użyć specjalnego skryptu do automatycznego wysyłania zapytań do eWUŚ. To ta sama firma, której systemy padły w sierpniu 2026 roku ofiarą cyberataku – wyciek danych medycznych MyDr był jednym z najgłośniejszych incydentów tego typu w Polsce
Prokuratura podała, że wykonano ponad 18 mln zapytań, a pozyskane dane mogły dotyczyć ponad 13 mln osób. Wśród nich znalazły się imiona, nazwiska, numery PESEL oraz informacje o prawie do świadczeń zdrowotnych.
Według śledczych nielegalnie pozyskana baza danych została odzyskana.
Do sądu trafił już akt oskarżenia przeciwko pięciu mężczyznom. Prokuratura zarzuca im m.in. nieuprawniony dostęp do systemów informatycznych, bezprawne kierowanie zapytań do eWUŚ oraz nieuprawnione przetwarzanie danych osobowych. Jednemu z oskarżonych postawiono także zarzut prania pieniędzy.
Zobacz także
Kradzież tożsamości i wyłudzenia pożyczek
NFZ ostrzega, że pozyskane informacje mogą zostać wykorzystane do kradzieży tożsamości i różnego rodzaju oszustw. Wśród zagrożeń Fundusz wymienia m.in.:
Jest również ryzyko bezprawnego wykorzystania danych do uzyskania świadczeń zdrowotnych.
Incydent w eWUŚ to kolejny w ostatnich tygodniach sygnał ostrzegawczy. Pod koniec września głośno było też o tym, jak cyberatak na Fakturownię doprowadził do wycieku danych tysięcy firm – cyberatak na Fakturownię pokazał, że zagrożone są nie tylko dane pacjentów.
Fundusz zaleca osobom, których dane mogły zostać objęte incydentem, zachowanie szczególnej ostrożności. Jednym z podstawowych zabezpieczeń jest zastrzeżenie numeru PESEL. Można to zrobić przez aplikację mObywatel, serwis mObywatel.gov.pl albo w urzędzie gminy.
Jednym z podstawowych zabezpieczeń jest zastrzeżenie numeru PESEL. Można to zrobić przez aplikację mObywatel, serwis mObywatel.gov.pl albo w urzędzie gminy. Jak przypominał naTemat, zastrzeżenie PESEL trwa kilka sekund – po wycieku z MyDr nie ma na co czekać, a ta sama zasada dotyczy osób objętych naruszeniem w eWUŚ.
Warto też kontrolować swoją historię kredytową i zwracać uwagę na informacje o pożyczkach, rachunkach, umowach czy usługach, których się nie zamawiało. Dobrze jest też wiedzieć, co zrobić, by nie paść ofiarą hakerów – zwłaszcza gdy nasze dane krążą już poza kontrolą.
Podejrzane wiadomości i telefony również powinny wzbudzić czujność. Przestępcy, którzy znają czyjeś imię, nazwisko i PESEL, łatwiej uwiarygadniają się w rozmowie – na tym mechanizmie opiera się choćby oszustwo "na policjanta".
Czy masz już zastrzeżony numer PESEL?
... odpowiedzi
Źródło: TVN24, Medonet






