Nowy wielki wyciek danych. Dane medyczne Polaków zagrożone 

Kolejny poważny wyciek danych uderzył w polską ochronę zdrowia. Tym razem incydent dotyczy systemu Medyc, wykorzystywanego przez placówki medyczne do prowadzenia dokumentacji pacjentów. Naruszenie może obejmować informacje o co najmniej milionie osób. 

Fot. Magnific.com

O sprawie poinformowały CyberDefence24 oraz Zaufana Trzecia Strona. Według ich ustaleń doszło do naruszenia systemów firmy Qbusoft Sp. z o.o., producenta aplikacji Medyc.pl. Atakujący mieli uzyskać nieuprawniony dostęp do zaszyfrowanego archiwum. W bazie danych mogły znajdować się m.in. imiona i nazwiska pacjentów, numery PESEL, adresy zamieszkania lub pobytu, numery telefonów oraz adresy e-mail. Naruszenie mogło objąć również dane dotyczące stanu zdrowia pacjentów.  

Jedną z placówek, które poinformowały o incydencie, jest Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. W tym przypadku naruszenie mogło dotyczyć danych z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Placówka podała, że według przeprowadzonych analiz incydent został opanowany i nie ma dowodów na dalszy nieuprawniony dostęp do systemów. 

Według CyberDefence24 Medyc obsługuje ponad 10 tys. wizyt dziennie, a skala incydentu może obejmować setki placówek. Do sprawy odniósł się minister cyfryzacji Krzysztof Gawkowski. Poinformował, że Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące incydentu w ramach szerszego śledztwa. Przekazał również, że firma Qbusoft nie zgłosiła zdarzenia do CERT Polska ani CSIRT CeZ. Minister przypomniał także, że CSIRT CeZ oraz Ministerstwo Zdrowia przygotowały dla dostawców oprogramowania medycznego zalecenia dotyczące bezpieczeństwa, które zostały przekazane firmom 16 września. 

Wiceminister cyfryzacji Dariusz Standerski w programie „24 pytania” Polskiego Radia ujawnił, że poszlaki wskazują, iż atak mógł nastąpić między 22 i 23 sierpnia. W tym czasie firmy zajmujące się danymi medycznymi powinni mieć już świadomość konieczności podniesienia poziomu zabezpieczeń oraz wiedzieć, w jaki sposób reagować. Również on podkreślił zaniedbania producenta oprogramowania; „Tyle apeli, tyle również czynności kontrolnych, zaleceń i teraz słyszymy, że w kolejnej prywatnej firmie prawdopodobnie doszło do ataku. Prawdopodobnie, bo firma nie zgłosiła incydentu ani do Centrum E-zdrowia, ani do CSIRT NASK, czyli do tych służb, które odpowiadają za obsługę tego incydentu. Informacje w tej sprawie mamy od poszkodowanej placówki”. Zagroził również, że jeżeli wyniki kontroli potwierdzą słabość zabezpieczeń i brak reakcji ze strony prywatnych firm na podobne incydenty „sypną się srogie kary”.

Za atakiem może stać ta sama osoba, która była odpowiedzialna za wcześniejsze włamanie do systemów MyDr, posługująca się pseudonimem „fingerprint” – twierdzi Zaufana Trzecia Strona. Informację o powiązaniu obu incydentów miał niezależnie potwierdzić CyberDefence24. To już kolejny w tak krótkim czasie poważny incydent dotyczący dostawcy oprogramowania dla ochrony zdrowia. W sierpniu doszło do ataku na systemy MyDr. Według informacji Ministerstwa Cyfryzacji naruszenie objęło dane około 19 mln osób, pochodzące z około 12 tys. placówek medycznych. Najnowsze informacje wskazują, że są placówki, które korzystały jednocześnie z rozwiązań MyDr i Medyc – zostały zatem zaatakowane dwukrotnie w krótkim czasie.  

Sami hakerzy (lub haker) zapewniają, że dane Polaków wykradzione z baz Medyc i MyDr nie zostaną wystawione na sprzedaż. Celem ataków ma być zwrócenie uwagi opinii publicznej na niską jakość zabezpieczeń przed cyberatakami, szczególnie teraz, kiedy na Ukrainie trwa wojna z Rosją, a Europa staje się przedmiotem regularnych cyberataków.