NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Kolejny wyciek danych medycznych Polaków. Chodzi o oprogramowanie Medyc, wykorzystywane w placówkach medycznych.

24 września 2026, 18:01 | Aktualności | 0 komentarzy

Zacznijmy od razu z grubej rury: ktoś wykorzystał podatność SQL injection i ukradł bazę od dostawcy oprogramowania medycznego (Medyc). Jak czytamy w jednym z oświadczeń:

W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do danych w formie jawnej. Ponadto, analiza wykazała uruchomienie skryptów skierowanych do tabel zawierających dane medyczne. Dostawca wskazał, że jest bardzo prawdopodobne, iż przestępcy pozyskali również dane w postaci dokumentacji medycznej- karty informacyjna leczenia szpitalnego (wypis).”

Ciężko powiedzieć co oznacza, że te dane były “łatwe do odszyfrowania”… ale nie wygląda to dobrze. Jeden z czytelników przesłał nam kolejne oświadczenie, które otrzymał – tym razem od firmy Centrum eZdrowia Sp. z o.o. (nie mylić z rządowym CeZ). Firma na swoich stronach informuje, że obsługuje 500 000+ pacjentów (nie wiadomo ile zostało objętych incydentem). Fragment informacji o incydencie publikujemy poniżej (czerwona ramka pochodzi od nas):

Co jeszcze wiemy? [cytaty poniżej pochodzą od ośrodka Terapia Inowrocław – Odwykowo-Psychiatryczny Ośrodek Leczniczy]

  • “Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft Sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka.”
  • “Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo, co oznacza, że wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1.07.2024 do 23.08.2026.”
  • “Dostawca systemu (Qbusoft Sp. z o.o.) rozpoznał lukę bezpieczeństwa i trwale usunął podatność aplikacyjną (SQL injection) tego samego dnia, w którym wykryto atak. Dostęp sprawcy został całkowicie odcięty.”

To ostatnie jest pozytywną informacją, chociaż brakuje w tym oświadczeniu wskazania kiedy atak miał miejsce (to może być inna data niż “wykrycie ataku”).

PS
Jeśli potrzebujesz bezpłatne szkolenie jak chronić się przed wyciekami danych (możesz je umieścić również w firmowym intranecie!) – pisz na ca@securitum.pl.

~Michał Sajdak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz