Poważny wyciek danych medycznych. Pacjentom zalecają natychmiast zastrzec PESEL

2 godzin temu

Cyberprzestępcy wykorzystali lukę w oprogramowaniu Medyc i wykradli archiwum bazy danych. Wśród informacji objętych naruszeniem znalazły się m.in. imiona, nazwiska, numery PESEL, adresy oraz dane kontaktowe pacjentów. Jest również bardzo prawdopodobne, iż napastnicy uzyskali dostęp do części dokumentacji medycznej. Placówka oceniła ryzyko jako wysokie i zaleca pacjentom natychmiastowe zastrzeżenie numeru PESEL.

Cyberatak na system wykorzystywany przez ośrodek w Inowrocławiu

O naruszeniu poinformował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Problem nie dotyczył włamania bezpośrednio do lokalnego komputera placówki, ale systemu zewnętrznego podmiotu przetwarzającego dane – spółki Qbusoft, producenta systemu Medyc.

Według ustaleń przekazanych przez dostawcę systemu atakujący wykorzystali podatność typu SQL injection w interfejsie aplikacji.

Tego rodzaju luka może pozwolić na przesłanie do bazy danych własnych poleceń i uzyskanie dostępu do informacji, do których osoba z zewnątrz nie powinna mieć dostępu.

Atak miał miejsce 22 i 23 sierpnia 2026 roku, ale wykryto go dopiero w nocy z 8 na 9 września. Cyberprzestępcom udało się wyprowadzić poza system zaszyfrowane archiwum bazy danych.

Wyciekły numery PESEL i dane kontaktowe

Zakres naruszenia jest poważny.

Ośrodek potwierdził, iż wykradzione zostały dane pacjentów Oddziału Dziennego Leczenia Uzależnień z okresu od 1 lipca 2024 roku do 23 sierpnia 2026 roku.

Wśród informacji, których pobranie zostało potwierdzone, znalazły się:

  • imię i nazwisko,
  • numer PESEL,
  • adres zamieszkania lub pobytu,
  • numer telefonu,
  • adres e-mail.

Szczególny niepokój może budzić numer PESEL, ponieważ w połączeniu z imieniem, nazwiskiem i dodatkowymi informacjami może zostać wykorzystany do prób podszywania się pod konkretną osobę.

Dane były szyfrowane, ale to nie rozwiązuje problemu

Na pierwszy rzut oka dobrą wiadomością mogłoby być to, iż część danych – m.in. imię, nazwisko i PESEL – znajdowała się w bazie w formie zaszyfrowanej.

Sytuacja jest jednak bardziej skomplikowana.

Według oficjalnego komunikatu dostawca systemu nakazał przyjąć scenariusz, iż ze względu na konstrukcję zastosowanego kodu odszyfrowanie tych danych mogło być stosunkowo łatwe. Dlatego ośrodek zakłada, iż cyberprzestępcy mogli uzyskać dostęp również do informacji w jawnej postaci.

To właśnie z tego powodu placówka nie traktuje sprawy wyłącznie jako technicznego incydentu bez realnych konsekwencji dla pacjentów.

Mogła wyciec również dokumentacja medyczna

Jeszcze poważniejszy jest drugi element naruszenia.

Analiza po ataku wykazała uruchamianie skryptów kierowanych do tabel zawierających dane medyczne. Dostawca systemu ocenił jako bardzo prawdopodobne, iż sprawcy pozyskali również dokumentację medyczną, w tym karty informacyjne leczenia szpitalnego, czyli wypisy.

To oznacza, iż naruszenie może dotyczyć nie tylko danych identyfikacyjnych, ale również szczególnie chronionych informacji o zdrowiu i procesie leczenia.

Z tego względu ośrodek ocenił zdarzenie jako naruszenie wiążące się z wysokim ryzykiem dla praw i wolności pacjentów.

Oszuści mogą wykorzystać wiedzę o leczeniu

W komunikacie wskazano kilka możliwych konsekwencji.

Wykradzione dane mogą zostać wykorzystane m.in. do prób wyłudzania kredytów lub pożyczek, zawierania umów przy użyciu cudzej tożsamości albo podszywania się pod pacjenta w miejscach, gdzie do weryfikacji stosowany jest przede wszystkim PESEL.

Szczególnie niebezpieczne mogą być jednak próby oszustw wykorzystujące wiedzę o stanie zdrowia.

Przestępca może zadzwonić do pacjenta, znać jego nazwisko, numer telefonu i szczegóły wcześniejszego leczenia, a następnie przedstawić się jako pracownik placówki medycznej albo zaoferować fikcyjną usługę. Tak szczegółowa wiedza może sprawić, iż oszustwo będzie wyglądało znacznie bardziej wiarygodnie niż zwykły przypadkowy telefon.

Pacjentom zalecono zastrzeżenie PESEL

Jednym z najważniejszych zaleceń dla osób objętych wyciekiem jest zastrzeżenie numeru PESEL.

Można zrobić to bezpłatnie w aplikacji mObywatel, internetowym serwisie państwowym albo osobiście w urzędzie gminy. Operacja jest wykonywana natychmiast.

Ministerstwo Cyfryzacji przypomina, iż banki i inne wskazane instytucje muszą sprawdzić status numeru PESEL przed wykonaniem części czynności, np. udzieleniem kredytu. Zastrzeżenie utrudnia więc wykorzystanie skradzionych danych do zaciągania zobowiązań na cudze nazwisko.

Co istotne, zastrzeżenie PESEL nie uniemożliwia zwykłego korzystania z opieki zdrowotnej czy kupowania leków.

Uważaj na telefony, SMS-y i e-maile

Osoby, których dane mogły znaleźć się w rękach cyberprzestępców, powinny także ze szczególną ostrożnością podchodzić do niespodziewanych wiadomości.

Podejrzany powinien być zwłaszcza telefon od osoby, która zna szczegóły leczenia i na tej podstawie próbuje wzbudzić zaufanie, a następnie prosi o dodatkowe informacje, kod BLIK, dane logowania lub dokonanie płatności.

Ośrodek zaleca również zgłoszenie sprawy policji, jeżeli pojawią się oznaki, iż skradzione informacje zostały już wykorzystane.

Ministerstwo Cyfryzacji rekomenduje także monitorowanie rachunków bankowych, korespondencji oraz historii użycia numeru PESEL w aplikacji mObywatel.

Luka została już usunięta

Po wykryciu włamania producent systemu miał usunąć podatność typu SQL injection tego samego dnia. Dostęp sprawcy został odcięty.

Firma ograniczyła również uprawnienia bazodanowe, przeprowadziła wymuszoną zmianę haseł i sekretów technicznych oraz uruchomiła dodatkowy monitoring infrastruktury.

Materiały związane z incydentem zostały przekazane policji 9 września, a dzień później sprawę zgłoszono do Urzędu Ochrony Danych Osobowych. Sam ośrodek również zawiadomił UODO jako administrator danych swoich pacjentów.

Sprawą zajmuje się w tej chwili Centralne Biuro Zwalczania Cyberprzestępczości. Minister cyfryzacji Krzysztof Gawkowski poinformował, iż służby wyjaśniają okoliczności incydentu dotyczącego systemu Medyc firmy Qbusoft.

UODO zwiększa kontrole w ochronie zdrowia

Incydent w Inowrocławiu pojawia się w momencie, gdy bezpieczeństwo danych medycznych znajduje się pod szczególną obserwacją.

Prezes UODO zdecydował we wrześniu o przeprowadzeniu dodatkowych kontroli w sektorze ochrony zdrowia. Urząd chce sprawdzić, w jaki sposób placówki i firmy obsługujące ich systemy zabezpieczają informacje o pacjentach. Decyzja została podjęta po serii poważnych incydentów dotyczących danych medycznych.

Nie oznacza to jednak, iż obecny incydent automatycznie objął wszystkie placówki korzystające z programu Medyc. Na podstawie oficjalnego komunikatu można potwierdzić naruszenie dotyczące pacjentów wskazanego oddziału ośrodka w Inowrocławiu. Informacje o ewentualnie szerszej skali wymagają dalszego potwierdzenia przez służby i administratorów danych.

Jeśli byłeś pacjentem, lepiej nie ignorować komunikatu

Najważniejsza informacja dotyczy osób, które korzystały z Oddziału Dziennego Leczenia Uzależnień w Inowrocławiu w okresie od 1 lipca 2024 do 23 sierpnia 2026 roku.

Placówka potwierdziła, iż wykradzione zostały dane identyfikacyjne i kontaktowe, a pozyskanie części dokumentacji medycznej uznano za bardzo prawdopodobne.

W takiej sytuacji warto przede wszystkim zastrzec PESEL, uważnie kontrolować podejrzane telefony i wiadomości oraz nie przekazywać rozmówcom dodatkowych informacji tylko dlatego, iż znają szczegóły wcześniejszego leczenia.

To właśnie znajomość prawdziwych danych może sprawić, iż kolejna próba oszustwa będzie wyglądała wyjątkowo przekonująco.

Idź do oryginalnego materiału