Medyc: wyciek danych pacjentów. Jak sprawdzić i co zrobić?

Laptop w gabinecie lekarskim, z którego wypływają cyfrowe karty pacjentów, symbolizujący wyciek danych medycznych

Dostajesz SMS od przychodni, w której byłeś rok temu. W treści czytasz: „Informujemy o naruszeniu ochrony Twoich danych osobowych”. Pierwsza myśl to oszustwo. Druga: a co, jeśli to prawda? W ostatnich tygodniach kolejne placówki wysyłają pacjentom takie powiadomienia, bo od sierpnia doszło do kilku dużych wycieków danych medycznych.

24 września wyszło na jaw, że przestępcy włamali się do systemu Medyc. To oprogramowanie firmy Qbusoft z Olsztyna, z którego korzystają gabinety i placówki medyczne. Według Zaufanej Trzeciej Strony za atakiem może stać ten sam sprawca posługujący się pseudonimem „fingerprint”, który w sierpniu zaatakował firmę MyDr. Nie zostało to niezależnie potwierdzone. Tamten incydent, według Ministerstwa Cyfryzacji, mógł dotyczyć 18,8 mln osób. Również 24 września cyberatak wykrył Enel-Med.

Nie wiesz, czy to Cię dotyczy? Poniżej wyjaśniam, co wiadomo, czego nie wiadomo i co warto zrobić jeszcze dziś.

Wyciek danych medycznych z Medyc: jak do tego doszło

Jak wyglądało włamanie

Jedną z pierwszych placówek, których publiczne zawiadomienie poznaliśmy, był ośrodek leczniczy w Inowrocławiu. Według jej komunikatu atak nastąpił 22-23 sierpnia 2026 r. Sprawca wykorzystał bowiem błąd typu SQL injection. To luka, przez którą można „przemycić” do aplikacji polecenie dla bazy danych i wyciągnąć jej zawartość. W efekcie archiwum bazy trafiło poza serwery dostawcy, a firma zauważyła atak dopiero w nocy z 8 na 9 września.

W przypadku tej placówki potwierdzono kradzież imienia i nazwiska, numeru PESEL, adresu, telefonu i e-maila. Placówka nie wyklucza też dostępu do dokumentacji medycznej. Część danych była zaszyfrowana, jednak dostawca zalecił założyć, że dało się je łatwo odszyfrować. Co ważne, zakres danych w innych placówkach może być inny.

Ile osób? Tu źródła się różnią

Media początkowo szacowały, na podstawie liczby wizyt obsługiwanych przez system, że wyciek może dotyczyć ponad miliona pacjentów. Sprawcy, którzy posługują się pseudonimem „fingerprint”, napisali na Mastodonie, że mają dane 5 mln pacjentów i 8 mln zdjęć. Według innego źródła mediów wykradziono całą bazę z około 7 lat działania firmy. Nikt jednak tych liczb niezależnie nie potwierdził. Qbusoft potwierdził atak w odpowiedzi na pytania dziennikarzy, opublikowanej 28 września. Firma podaje, że zgłosiła naruszenie do UODO już w dniu wykrycia incydentu, czyli 9 września, a od tego dnia zgłaszała je też między innymi do CBZC, CSIRT NASK i Centrum e-Zdrowia.

Wicepremier i minister cyfryzacji Krzysztof Gawkowski napisał 24 września, że według dotychczasowych informacji Qbusoft nie zgłosił incydentu do CERT Polska ani do CSIRT CeZ (zespołu reagowania na incydenty przy Centrum e-Zdrowia). Firma twierdzi jednak, że zgłaszała sprawę między innymi do CSIRT NASK i CeZ. Wersje ministra i firmy się różnią, a tych rozbieżności na razie nikt nie wyjaśnił. Sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości, a Urząd Ochrony Danych Osobowych zapowiedział kontrolę w firmie.

Enel-Med to natomiast osobny incydent. Spółka podaje, że dotyczy on około 3% bazy pacjentów, a atak udało się szybko przerwać. Firma zgłosiła sprawę m.in. do CBZC, CSIRT CeZ, CERT Polska i UODO. Zapowiada też, że sama skontaktuje się z osobami, których dane naruszono.

Czy mnie to dotyczy? Kroki praktyczne

Nie każdy pacjent w Polsce jest zagrożony. Wyciek z Medyc dotyczy tylko placówek, które korzystały z tego systemu. Dlatego zacznij od sprawdzenia, a panikę odłóż na bok.

  1. Wejdź na bezpiecznedane.gov.pl. To rządowy serwis Ministerstwa Cyfryzacji, przygotowany przez NASK (w tym CERT Polska). Logujesz się przez login.gov.pl i sprawdzasz, czy Twój PESEL był w wycieku z MyDr. Na dziś serwis nie podaje, że obejmuje też Medyc.
  2. Zapytaj swoją przychodnię. Tylko administrator danych, czyli gabinet lub przychodnia, wie, jakie Twoje dane były w systemie. Zadzwoń na numer ze strony placówki, nie na numer z SMS-a.
  3. Sprawdź powiadomienie, zanim klikniesz. Takie SMS-y mogą być prawdziwe: przy poważnym wycieku placówka może mieć obowiązek poinformować pacjentów. Oszuści jednak chętnie się pod nie podszywają. Nie otwieraj linków i nie podawaj danych logowania.
  4. Zastrzeż PESEL w aplikacji mObywatel. To bezpłatne i zajmuje kilka minut. Zastrzeżenie utrudnia wzięcie kredytu na Twoje dane. Gdy sam będziesz potrzebować kredytu, możesz je cofnąć.
  5. Rozważ Alerty BIK. Biuro Informacji Kredytowej powiadamia o próbach wzięcia kredytu na Twoje dane. Bezpłatna akcja po wycieku z MyDr trwała do 31 sierpnia, więc aktualne warunki sprawdź na bik.pl.
  6. Włącz weryfikację dwuetapową w poczcie, mediach społecznościowych i innych ważnych kontach, czyli drugi krok logowania poza hasłem. W banku sprawdź, jakie masz metody autoryzacji i czy działają powiadomienia o logowaniu i transakcjach. Wyciekły e-mail i telefon ułatwiają oszustom ataki. Ogólną zasadę działania pokazuję na przykładzie Facebooka w poradniku o zabezpieczaniu konta.

Co zrobić, gdy wyciek się potwierdził

Potwierdzenie z przychodni nie oznacza, że ktoś już użył Twoich danych. Oznacza natomiast, że od tej chwili warto zachować szczególną ostrożność: takie dane mogą być wykorzystywane także długo po samym wycieku.

  • Uważaj na telefony „z przychodni”, „z banku” albo „z policji”, w których ktoś powołuje się na wyciek. Przestępca zna Twój adres i PESEL, dlatego brzmi wiarygodnie.
  • Podejrzany SMS przekaż bezpłatnie na numer 8080. Trafi do CERT Polska.
  • Oszustwo w internecie zgłoś przez stronę incydent.cert.pl.
  • Jeśli ktoś wziął kredyt na Twoje dane, zgłoś to na policję i w banku.
  • Jeśli uważasz, że placówka naruszyła Twoje prawa, możesz złożyć skargę do UODO.

Oszuści często podszywają się pod instytucje państwowe, o czym pisałem przy okazji fałszywej aplikacji MandatGo. Pamiętaj też, że diagnozy czy zdjęć nie da się „zastrzec”. Gdy ktoś szantażuje Cię takimi informacjami, nie płać. Zachowaj wiadomości i zgłoś sprawę na policję.

A jeśli odpowiadasz za IT w firmie?

  • Zrób listę dostawców, którzy przetwarzają dane Twoich klientów lub pacjentów. W tych przypadkach atak dotyczył zewnętrznego systemu, ale to placówka, jako administrator danych, odpowiada za wybór dostawcy i ochronę danych pacjentów.
  • Sprawdź w umowach powierzenia, jak szybko dostawca musi zgłosić Ci incydent. Jako administrator masz co do zasady 72 godziny od stwierdzenia naruszenia na zgłoszenie go do UODO (art. 33 RODO), dlatego dostawca musi Cię powiadomić bez zwłoki.
  • Zgłaszaj incydenty do właściwego zespołu reagowania. Pomoc CERT Polska jest bezpłatna.
  • Pytaj dostawców o testy bezpieczeństwa aplikacji. SQL injection to błąd znany od lat, a mimo to wciąż skuteczny.
  • Przygotuj wzór komunikatu dla klientów, zanim będzie potrzebny.

Podsumowanie #CyberPoLudzku

Medyc, MyDr i Enel-Med to trzy różne incydenty, więc nie mieszaj ich ze sobą. Skala ataku na Medyc wciąż nie jest potwierdzona, a liczby podawane przez przestępców traktuj ostrożnie. Twoje dane mogły wyciec, jeśli leczyłeś się w placówce, która korzysta z tego systemu. Dlatego zrób dziś trzy rzeczy: zapytaj przychodnię, zastrzeż PESEL i nie klikaj linków w wiadomościach o wycieku. Jednym z najbardziej realnych zagrożeń po takim wycieku jest oszust, który wykorzysta prawdziwe dane, żeby zdobyć Twoje zaufanie.

Piszę o bezpieczeństwie prostym językiem
Cykl #CyberPoLudzku – bez żargonu, bez straszenia, z konkretnymi krokami do wykonania.