Służby w akcji po katastrofalnym wycieku. Cyberatak na system Medyc dotknął setki placówek medycznych

Jak doszło do ataku i jakie dane skradziono?
Pierwsze publiczne sygnały o problemie nadeszły z Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu, który poinformował pacjentów Oddziału Dziennego Leczenia Uzależnień o naruszeniu poufności ich danych osobowych z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Cyberprzestępcy wykorzystali lukę typu SQL Injection, uzyskując dostęp do archiwum bazy danych. Mimo że pola takie jak imię, nazwisko oraz PESEL były szyfrowane, struktura kodu sprawiała, że dane te były łatwe do odszyfrowania i należy założyć, iż napastnicy weszli w posiadanie danych w formie jawnej.
Wykradziona baza obejmuje:
- imiona i nazwiska,
- numery PESEL,
- adresy zamieszkania lub pobytu,
- numery telefonów oraz adresy e-mail,
- z dużym prawdopodobieństwem również wrażliwe dane medyczne.
Skala liczona w setkach placówek
Zasięg wycieku wykracza daleko poza pojedynczą placówkę. Choć ostateczny bilans jest jeszcze ustalany, nieoficjalne szacunki wskazują na naruszenie danych z setek podmiotów leczniczych oraz potencjalnie ponad miliona pacjentów. Choć skala ma być mniejsza niż przy incydencie w MyDr, konsekwencje są bardzo poważne.
W sprawę zaangażowały się już kluczowe jednostki państwowe. Zespół CSIRT CeZ (Centrum e-Zdrowia) bierze udział w usuwaniu skutków incydentu, natomiast wiodącą rolę w śledztwie pełni Centralne Biuro Zwalczania Cyberprzestępczości (oddział w Warszawie). Ze względu na dobro trwającego postępowania służby nie ujawniają na razie szczegółowych ustaleń.
Eksperci ds. cyberbezpieczeństwa apelują do pacjentów o jak najszybsze zastrzeżenie numeru PESEL (np. za pośrednictwem aplikacji mObywatel), co zabezpiecza przed próbami wyłudzenia kredytów czy pożyczek na skradzione dane.
źr. wPolsce24 za CyberDefence24/Zaufana Trzecia Strona









