Z artykułu dowiesz się:
- Ilu pacjentów dotknął atak na system Medyc
- Jaki rodzaj danych został przejęty przez hakerów
- O przyczynach opóźnienia zgłoszenia do CERT Polska przez Qbusoft
- Co mówił minister Gawkowski o ochronie numeru PESEL
Cyberatak na system Medyc. Hakerzy wykorzystali lukę
Do cyberataku na aplikację Medyc.pl należącą do firmy Qbusoft doszło w dniach 22-23 sierpnia 2026 roku. Hakerzy działający pod pseudonimem „fingerprint” ogłosili przejęcie potężnej bazy danych. Jak informuje portal Zaufana Trzecia Strona, atakujący wykorzystali metodę SQL Injection, która pozwoliła na nieautoryzowany dostęp do zasobów serwera.
Według deklaracji hakerów łupem padły informacje o 5 milionach osób oraz 8 milionów prywatnych zdjęć. Liczba ta nie została oficjalnie potwierdzona przez dostawcę oprogramowania ani państwowe służby. Włamanie stanowi kolejne bezpośrednie uderzenie w sektor medyczny, co wywołało natychmiastowy niepokój wśród pacjentów korzystających z placówek obsługiwanych przez ten system.
Baza danych systemu Medyc zawierała newralgiczne informacje. Wśród nich znalazły się imiona i nazwiska, numery PESEL oraz adresy zamieszkania lub pobytu. Cyberprzestępcy uzyskali również dostęp do numerów telefonów i adresów e-mail pacjentów.
Słabe szyfrowanie i brak zgłoszenia do CERT Polska
Wykorzystana przez sprawców luka SQL Injection otworzyła im drogę do wykradzenia pełnego archiwum bazy danych. Choć pola zawierające imię, nazwisko oraz numer PESEL były zaszyfrowane, zastosowane zabezpieczenie okazało się łatwe do złamania. Dostawca oprogramowania poinformował klientów, nakazując przyjąć scenariusz dostępu atakujących do danych w formie jawnej.
Pierwsze sygnały o problemach napłynęły z Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który jako pierwszy poinformował o wycieku. Sama firma Qbusoft o ataku dowiedziała się w nocy z 8 na 9 września 2026 roku. Choć nie powiadomiła CERT Polska, to 9 września przekazała materiały policji, a dzień później poinformowała UODO.
Kolejnym problemem okazał się zatem brak właściwej reakcji w pierwszych dniach po wykryciu naruszenia. Szef resortu cyfryzacji Krzysztof Gawkowski potwierdził, iż wspomniane przedsiębiorstwo nie zgłosiło incydentu do zespołów CERT Polska ani CSIRT CeZ. Taki stan rzeczy utrzymywał się jeszcze 24 września 2026 roku.
W odpowiedzi na serię ataków 16 września 2026 roku CSIRT CeZ oraz Ministerstwo Zdrowia opracowały i przekazały dostawcom oprogramowania medycznego konkretne zalecenia bezpieczeństwa do implementacji. Brak formalnego zgłoszenia ze strony prywatnego podmiotu opóźnił jednak państwową reakcję - takie są powody zamieszania według rządu. Natychmiastowy kontakt z zespołami reagowania to obowiązek każdego administratora tak wrażliwych danych.
Cień wcześniejszego ataku na MyDr
Obecny incydent to kolejny cios w bezpieczeństwo cyfrowe polskiej ochrony zdrowia. Wcześniej, w sierpniu 2026 roku, Ministerstwo Cyfryzacji poinformowało o cyberataku na platformę MyDr, w wyniku którego doszło do wycieku danych blisko 19 milionów Polaków. Wówczas do sieci trafiły m.in. informacje o lekach i receptach pacjentów.
Wiele wskazuje na to, że za oboma atakami stoją ci sami sprawcy. Opublikowali wcześniej oświadczenie dotyczące swoich motywów. - Nie nazywajcie nas przestępcami, naszą misją jest poprawa kiepskiego bezpieczeństwa cyfrowego w Europie. Szczególnie teraz, w trakcie wojny z Rosją - twierdzili autorzy cyberataku.
W związku z naruszeniami na platformie medycznej państwo podjęło działania. Choć uruchomiono wówczas rządowy serwis do weryfikacji, to publikacja numerów PESEL została zablokowana przez policjantów od cyberprzestępczości ze względu na dobro śledztwa, co uniemożliwiło obywatelom sprawdzenie statusu swoich danych.
Gawkowski zapowiada konsekwencje i apeluje do Polaków
Na doniesienia o incydencie w firmie Qbusoft stanowczo zareagował wicepremier Gawkowski. Szef resortu zapowiedział wyciągnięcie pełnej odpowiedzialności wobec podmiotów, które zlekceważyły standardy ochrony.
- W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje - oświadczył polityk we wpisie na platformie X. Już przy okazji wcześniejszego ataku na MyDr podkreślał zresztą bezkompromisową postawę rządu. - To w Polsce nie będzie się działo. My przestępców ścigamy, z przestępcami się nie dogadujemy - zaznaczył wówczas szef resortu.
Wicepremier Gawkowski zaapelował jednocześnie do wszystkich obywateli o niezwłoczne zastrzeżenie numeru PESEL w aplikacji mObywatel lub osobiście w urzędzie. Taki krok można wykonać bezpłatnie i w kilka minut, a następnie w każdej chwili cofnąć zastrzeżenie, gdyby dane miały być ponownie potrzebne.
Zastrzeżenie numeru PESEL blokuje próby zaciągnięcia pożyczek, założenia kont bankowych czy podpisania umów na skradzione dane. Instytucje finansowe mają obowiązek weryfikować ten status przed udzieleniem zobowiązania.
Sprawą naruszenia bezpieczeństwa w firmie Qbusoft zajmują się obecnie wyspecjalizowane formacje policyjne. Funkcjonariusze tej jednostki prowadzą działania w ramach śledztwa dotyczącego incydentu w oprogramowaniu Medyc. Badają dokładne mechanizmy przełamania zabezpieczeń oraz rzeczywistą skalę wykradzionych rekordów. Służby analizują cyfrowe ślady pozostawione przez sprawców podczas sierpniowego ataku. Postępowanie ma na celu nie tylko ustalenie tożsamości hakerów, ale również weryfikację ewentualnych uchybień po stronie dostawcy oprogramowania medycznego.
Fot. zdjęcie ilustracyjne/East News
Red.




Komentarze
Pokaż komentarze (11)