NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

01 października 2026, 19:53 | Aktualności | 0 komentarzy
Tagi: ,

Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją:

Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow w nasze rece wpadly nastepujace dane z felgdent.com:

* 2 400 000 pacjentów — PESEL, imię i nazwisko, adres, telefon, gabinet, NIP
* 712 000 personelu — imię i nazwisko, rola, gabinet, e-mail, awatar
* 1 200 000 recept — PESEL, dane osobowe, lek, odpłatność, lekarz wystawiający dokumentacja wizyt, e-ZLA, tabele eWUŚ, pliki i zdjęcia z paneli. Pełna historia leczenia.

Komentarz na gorąco – po naszym kontakcie firma FELG od razu zdementowała liczbę 712 000 personelu (nie ma aż tak dużej liczby w systemie – prawdziwa w bazie liczba jest o rząd wielkości mniejsza). Atakujący po naszym kontakcie również zmienili tę liczbę na 28 000 informując, że pierwsza informacja bazowała na “duplikujących się rekordach”.

Zaznaczamy też, że powyższe liczby bazują tylko na informacjach o atakujących. Firma Felg potwierdziła jedynie taką liczbę: “incydent mógł objąć około 2 mln rekordów dotyczących pacjentów” – patrz pytania oraz odpowiedzi w dalszej części tekstu.

Atakujący przedstawili też niewielką próbkę danych kilku znanych w Polsce osób (czasem są to bardzo podstawowe dane: Imię/Nazwisko/PESEL, czasem również adresy zamieszkania, gabinet w którym odbyła się wizyta, przepisane leki). Nie potwierdziliśmy, że te dane są prawdziwe / a jeśli są – potencjalnie mogą pochodzić również z innych wycieków.

Na koniec poinformowali:

Wielu z lekarzy z specializacja stomatologiczna wystawialo recepty na leki psychtropowe/stymulanty jesli chcecie otrzymac ich liste i co przepisywali prosimy o kontakt udostepnimy te dane zeby mozna bylo pozbyc sie pseudo lekarzy ktorzy doprowadzaja do smierci ludzi.

Sama firma, która dostarcza oprogramowanie do 16000 gabinetów dentystycznych: informuje o incydencie:

z przykrością informujemy, że również i my padliśmy ofiarą ataku hackerskiego w wyniku, którego hacker podający się za członka grupy „fingerprint” mógł uzyskać dostęp do danych osobowych Państwa pacjentów, które powierzyliście Państwo FELG Software sp. z o.o. do przetwarzania. (…) Złożyliśmy zawiadomienie o możliwości popełnienia przestępstwa do Prokuratury i skontaktowaliśmy się z Urzędem Ochrony Danych Osobowych.

Skontaktowaliśmy się z firmą Felg Software, a dokładniej z panem Grzegorzem Stawarzem – Prezesem Zarządu, który błyskawicznie przesłał nam odpowiedzi (naprawdę rzadko uzyskuje się odpowiedź w tak krótkim czasie, krótszym niż 1h).

  1. Sekurak: czy potwierdzają Państwo incydent?

Grzegorz Stawarz / Felg: Jesteśmy w trakcie analizy tego, co naprawdę się stało, ale na pewno możemy potwierdzić, że do incydentu doszło, choć jego skala na tą chwilę jest w trakcie ustalania.

  1. Czy wiadomo w jaki sposób doszło do incydentu?

GS: Zidentyfikowaliśmy sposób, w jaki doszło do incydentu. Na obecnym etapie nie ujawniamy szczegółów technicznych.

  1. Jaki zakres danych został ewentualnie wykradziony przez atakujących /ile szacunkowo osób mogło zostać objętych incydentem?

GS: Podkreślamy, że zarówno skala, jak i zakres możliwego wycieku nie zostały jeszcze potwierdzone. Liczba rekordów nie musi odpowiadać liczbie osób objętych incydentem. Trwa analiza logów, która pozwoli zweryfikować te informacje. Jej wyniki spodziewamy się uzyskać w ciągu najbliższych kilku dni.

Według wstępnych szacunków, opartych częściowo na deklaracjach osób podających się za sprawców ataku, incydent mógł objąć około 2 mln rekordów dotyczących pacjentów. Potencjalny zakres obejmuje dane identyfikacyjne i kontaktowe, takie jak imię, nazwisko, numer PESEL i adres, a także dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją w systemie eWUŚ.

  1. Który dokładnie system został zaatakowany?

GS: Incydent dotyczy aplikacji FELG Dent, przeznaczonej dla gabinetów stomatologicznych, dostępnej pod adresem felgdent.com

  1. W jaki sposób reagują Państwo na ten incydent?

GS: Działamy równolegle na kilku płaszczyznach. Przekazaliśmy już wszystkim klientom informację o możliwym naruszeniu. Pracujemy przez całą dobę, aby ustalić jego dokładny zakres — jakie dane zostały nim objęte i kogo dotyczą.

Po weekendzie planujemy przekazać klientom kolejne informacje. Gabinety, których dotyczy naruszenie, otrzymają przygotowane zgłoszenie do UODO oraz bezpłatne narzędzie do powiadamiania pacjentów. Klientom, w przypadku których potwierdzimy, że incydent nie objął powierzonych nam danych, przekażemy taką informację.

Złożyliśmy również zawiadomienie do prokuratury i pozostajemy w kontakcie z UODO. Jednocześnie, przy wsparciu zewnętrznych specjalistów z zakresu informatyki śledczej, prowadzimy szczegółową analizę techniczną incydentu.

Aktualne komunikaty publikujemy na stronie status.felg.cloud/incydent

  1. Czy wysłali już Państwo informacje do poszkodowanych pacjentów / firm?

GS: Wstępną informację o incydencie przekazaliśmy wszystkim naszym klientom. Nie oznacza to jednak, że potwierdziliśmy naruszenie danych w każdym z obsługiwanych gabinetów.

Trwająca analiza ma ustalić, których gabinetów i pacjentów dotyczy incydent. Na podstawie jej wyników przekażemy klientom indywidualne informacje oraz wskazówki dotyczące dalszego postępowania, w tym powiadomienia pacjentów.

Aktualizacja 1: Atakujący twierdzą, że wykorzystali dość prostą podatność (IDOR, czyli enumeracja konkretnych danych po numerach ID. Wg atakującego dostęp był możliwy z poziomu konta demo, które wg jego relacji miało mieć dostęp też do danych produkcyjnych – po wykorzystaniu podatności IDOR). Tak wg atakujących miały wyglądać podane endpointy.

/pdf/payments/html/1/d/{token p=} dokumenty płatności pacjenta: dane osobowe + dane gabinetu
/prescription/get/patient/{pid} lista recept pacjenta
/prescription/view/html/1/id/{elid} pełny dokument recepty
/pdf/visits/html/1/id/{token p,l} dokumentacja wizyt
/ajax/ezla/patient/id/{pid} e-ZLA pacjenta
/pdf/payments/html/1/d/{token c=} katalog firm: nazwa, NIP, adres
/ajax/chat/profil/uid/{jid} profile personelu
/chat/avatar/jid/{uid} awatary personelu
/docs/get/id/{pid} drzewo plików pacjenta
/ajax/prescription/doctorget/patient/{uid} listy pacjentów lekarzy
/ewus/pdf/s/{tok}/html/1/listids/{ids} pełne PHI + tabele eWUŚ

Tekst będziemy aktualizować na bieżąco.

~Michał Sajdak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz