Przejdź do głównych treściPrzejdź do głównego menu
poniedziałek, 28 września 2026 23:20
Reklama
Reklama

Wyciek danych medycznych z systemu Medyc – PESEL-e i karty leczenia pacjentów w rękach cyberprzestępców

Kolejny cyberatak na polską ochronę zdrowia. Przestępcy przejęli PESEL-e i dane kontaktowe pacjentów, a prawdopodobnie także dokumentację medyczną.
Wyciek danych medycznych z systemu Medyc – PESEL-e i karty leczenia pacjentów w rękach cyberprzestępców
Dane wyciekły ponownie.

Źródło: ChatGPT

Zaledwie kilka tygodni po potężnym wycieku z platformy MyDr pojawił się kolejny poważny incydent dotyczący danych polskich pacjentów. Producent systemu zostanie skontrolowany przez Urząd Ochrony Danych Osobowych.

UODO skontroluje działanie systemu

Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w sprawie cyberataku związanego z firmą Qbusoft, producentem systemu Medyc. Oprogramowanie jest wykorzystywane przez placówki medyczne m.in. do prowadzenia dokumentacji pacjentów.

Mirosław Wróblewski, prezes Urzędu Ochrony Danych Osobowych, zapowiedział kontrolę spółki. Urząd sprawdzi, czy firma właściwie zabezpieczała szczególnie wrażliwe informacje i czy po wykryciu ataku prawidłowo wykonała wszystkie obowiązki wynikające z przepisów. I wyjaśni, jakie zabezpieczenia stosowała spółka, kiedy dokładnie dowiedziała się o ataku oraz czy prawidłowo zareagowała na naruszenie.

Pierwsze konkretne informacje o tym, jakie dane dostały się w ręce przestępców, ujawnił Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Placówka korzystała z systemu Medyc i poinformowała swoich pacjentów o naruszeniu ochrony danych.

Wyciekły PESEL-e, adresy i telefony

Według ustaleń przekazanych przez ośrodek atakujący wykorzystał lukę typu SQL injection. Pozwoliła ona wyprowadzić poza system zaszyfrowane archiwum bazy danych. Włamanie wykryto dopiero w nocy z 8 na 9 września, czyli ponad dwa tygodnie po ataku.

W przypadku pacjentów placówki w Inowrocławiu potwierdzono pobranie imion i nazwisk, numerów PESEL, adresów zamieszkania lub pobytu, numerów telefonów oraz adresów e-mail. Chodzi o dane pacjentów oddziału dziennego z okresu od 1 lipca 2024 do 23 sierpnia 2026 roku.

Imiona, nazwiska i numery PESEL były zaszyfrowane. To jednak nie oznacza, że pozostały bezpieczne. Ze względu na konstrukcję systemu dostawca nakazał przyjąć, że informacje mogły zostać odszyfrowane i napastnicy uzyskali je w jawnej postaci.

Jeszcze poważniejsze są ustalenia dotyczące informacji o stanie zdrowia. Analiza wykazała działania wymierzone w tabele zawierające dane medyczne. Według komunikatu placówki istnieje duże prawdopodobieństwo, że przestępcy przejęli także dokumentację medyczną, w tym karty informacyjne leczenia.

Resort sprawdzi, czy spółka nie naruszyła procedur bezpieczeństwa

Minister cyfryzacji Krzysztof Gawkowski poinformował, że według posiadanych przez niego informacji Qbusoft nie zgłosił incydentu do CERT Polska ani zespołu CSIRT Centrum e-Zdrowia. Zapowiedział konsekwencje, jeżeli okaże się, że firma naruszyła procedury bezpieczeństwa.

Jednocześnie placówka w Inowrocławiu podała, że Qbusoft zgłosił sprawę policji 9 września, a następnego dnia Urzędowi Ochrony Danych Osobowych. Nie są to sprzeczne informacje – dotyczą zawiadomień kierowanych do różnych instytucji.

UODO zapowiedział również szersze kontrole sposobu przetwarzania danych o zdrowiu. Decyzja ma związek nie tylko z systemem Medyc, lecz także z wcześniejszymi cyberatakami na podmioty medyczne.

Jeszcze nie wiadomo, ilu pacjentów może dotyczyć atak

Tego nadal oficjalnie nie wiadomo. Branżowe serwisy informują o możliwości wycieku danych co najmniej miliona osób. Sami sprawcy mają twierdzić, że przejęli informacje nawet o 5 mln pacjentów oraz miliony zdjęć.

Te liczby nie zostały potwierdzone przez służby ani kontrolę UODO. Dlatego należy traktować je jako deklaracje przestępców i medialne szacunki, a nie ustaloną skalę wycieku.

Jak sprawdzić, czy wyciekł mój PESEL?

Nie ma obecnie publicznego wykazu wszystkich pacjentów objętych incydentem Medyc. Osoby, których dane zostały naruszone, mogą otrzymywać zawiadomienia od placówek medycznych będących administratorami ich danych. Takie informacje już trafiają do pacjentów.

Po otrzymaniu zawiadomienia o wycieku numeru PESEL warto od razu go zastrzec. Można to zrobić bezpłatnie w aplikacji mObywatel, przez internet albo w urzędzie gminy. Zastrzeżenie nie blokuje wizyty u lekarza, realizacji recept ani załatwiania zwykłych spraw urzędowych.

Szczególną ostrożność trzeba zachować wobec telefonów, SMS-ów i e-maili. Oszust posiadający PESEL, dane kontaktowe oraz informacje o leczeniu może znacznie łatwiej uwiarygodnić próbę wyłudzenia, np. podszywając się pod przychodnię, bank albo urząd.


Podziel się
Oceń

Napisz komentarz

Komentarze

przykre 28.09.2026 22:40
Wtopa za wtopą.

Mejo 28.09.2026 14:29
Ciekawi mnie wątek zgłoszeń do CSIRT. Z artykułu wynika, że spółka powiadomiła policję i UODO, ale pominęła Centrum e-Zdrowia i CERT Polska. W branży medycznej procedury raportowania incydentów powinny być automatyczne. Jeśli brakuje płynnej wymiany informacji między instytucjami, to hakerzy zawsze będą o krok przed nami, a pacjent zostaje sam z problemem.

FACEBOOK
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Reklama
Ostatnie komentarze
Autor komentarza: ale czad :))) Treść komentarza: Wsypałem kukurydzę do podajnika, odpaliłem piec i po dziesięciu minutach z kotłowni zaczął lecieć popcorn... Przynajmniej seans w salonie miałem z darmową przekąską! 🍿🔥 Data dodania komentarza: 28.09.2026, 22:52 Źródło komentarza: Pellet drogi, węgiel znika z części składów. Minister uspokaja: opału na zimę nie zabraknie Autor komentarza: heh Treść komentarza: Tanio to juz było. Data dodania komentarza: 28.09.2026, 22:43 Źródło komentarza: Pellet drogi, węgiel znika z części składów. Minister uspokaja: opału na zimę nie zabraknie Autor komentarza: przykre Treść komentarza: Wtopa za wtopą. Data dodania komentarza: 28.09.2026, 22:40 Źródło komentarza: Wyciek danych medycznych z systemu Medyc – PESEL-e i karty leczenia pacjentów w rękach cyberprzestępców Autor komentarza: Mejo Treść komentarza: Ciekawi mnie wątek zgłoszeń do CSIRT. Z artykułu wynika, że spółka powiadomiła policję i UODO, ale pominęła Centrum e-Zdrowia i CERT Polska. W branży medycznej procedury raportowania incydentów powinny być automatyczne. Jeśli brakuje płynnej wymiany informacji między instytucjami, to hakerzy zawsze będą o krok przed nami, a pacjent zostaje sam z problemem. Data dodania komentarza: 28.09.2026, 14:29 Źródło komentarza: Wyciek danych medycznych z systemu Medyc – PESEL-e i karty leczenia pacjentów w rękach cyberprzestępców Autor komentarza: złot owa Treść komentarza: Duże koszty tego Data dodania komentarza: 28.09.2026, 14:25 Źródło komentarza: Groźny wypadek ciężarówki. Jedna osoba trafiła do szpitala, na miejscu działała grupa specjalistyczna Autor komentarza: Artur Treść komentarza: Brakowało takich słów ze strony kościoła Data dodania komentarza: 28.09.2026, 12:35 Źródło komentarza: Ranny ksiądz zabrał głos po ataku: „Nie odpowiadajmy złem za zło”
Reklama
NAPISZ DO NAS

Zapraszamy do kontaktu!

Reklama