Kolejny atak na system medyczny – tym razem MEDYC

Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu poinformował pacjentów Oddziału Dziennego Leczenia Uzależnień o poważnym naruszeniu ochrony danych osobowych. System podmiotu przetwarzającego -Qbusoft Sp. z o.o. z Olsztyna, producenta oprogramowania Medyc – padł ofiarą cyberataku.

Jak czytamy w komunikacie opublikowanym na oficjalnej stronie internetowej Ośrodka, w dniach 22–23 sierpnia osoba nieuprawniona wykorzystała błąd bezpieczeństwa w interfejsie aplikacji (podatność typu SQL injection). Doprowadziło to do wytransferowania zaszyfrowanego archiwum bazy danych poza środowisko systemowe dostawcy. Incydent wykryto w nocy z 8 na 9 września.

Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo. Wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r. Wśród danych, których pobranie zostało jednoznacznie udowodnione, znalazły się: imię, nazwisko, numer PESEL, adres zamieszkania/pobytu, numer telefonu oraz adres e-mail.

Pola imię, nazwisko oraz PESEL były w bazie przechowywane w formie zaszyfrowanej. Ze względu na strukturę kodu dostawca nakazał przyjąć scenariusz, że dane te były łatwe do odszyfrowania i należy założyć, że atakujący uzyskali dostęp do nich w formie jawnej. Analiza wykazała również uruchomienie skryptów skierowanych do tabel zawierających dane medyczne. Jest bardzo prawdopodobne, że przestępcy pozyskali także dokumentację medyczną – karty informacyjne leczenia szpitalnego (wypisy).

Sprawcą grupa odpowiadająca za wyciek danych MyDr

Ciekawostką jest fakt, że za atak odpowiada ta sama grupa, która niedawno ukradła dane z systemu MyDr. W sierpniu cyberprzestępcy weszli w posiadanie ogromnej bazy danych z systemu MyDr – oprogramowania używanego przez polskie placówki medyczne do prowadzenia Elektronicznej Dokumentacji Medycznej. Wówczas w ręce sprawców trafiły informacje dotyczące ponad 18,8 miliona unikalnych numerów PESEL, a także imiona, nazwiska, daty urodzenia, numery telefonów oraz wpisy dotyczące wystawionych recept. O tej sprawie pisaliśmy w materiale: Wyciek danych z Mydr – czytaj. Tym razem ofiarą ataku może być 5 mln osób.

W sprawie, na platformie X, wypowiedział się minister cyfryzacji Krzysztof Gawkowski

– Centralne Biuro Zwalczania Cyberprzestępczości w ramach szerszego śledztwa prowadzi działania związane z incydentem cyberbezpieczeństwa dotyczącym między innymi oprogramowania firmy Firma Qbusoft Sp. z o. o. tworzącej oprogramowanie Medyc.[…]

Firma Qbusoft Sp. z o. o. jak dotąd nie zgłosiła incydentu cyberbezpieczeństwa do CERT Polska lub CSiRT CeZ. W przypadku naruszenia jakiejkolwiek procedury bezpieczeństwa przez prywatną firmę, będą wyciągnięte bezwzględne konsekwencje.


Ze względu na charakter i skalę incydentu w Inowrocławiu wiąże się on z wysokim ryzykiem dla praw lub wolności osób, których dane zostały bezprawnie pozyskane. Numer PESEL w połączeniu z jawnym imieniem, nazwiskiem i danymi kontaktowymi może posłużyć do zaciągnięcia kredytu, pożyczki lub zawarcia innych umów cywilnoprawnych bez wiedzy poszkodowanego, a także do uzyskania dostępu do danych zdrowia w innych instytucjach medycznych. Dane wrażliwe dotyczące zdrowia i procesu terapeutycznego mogą zostać wykorzystane w sposób naruszający prywatność, dobra osobiste lub do oszustw (np. kontakt telefoniczny z powołaniem się na odbyte leczenie i oferowanie fikcyjnych usług).

Co zrobił Qbusoft

Dostawca systemu (Qbusoft) jeszcze tego samego dnia, w którym wykryto atak, rozpoznał lukę i trwale usunął podatność SQL injection. Dostęp sprawcy został całkowicie odcięty. Wdrożono dodatkowe środki techniczne, ograniczono uprawnienia bazodanowe, dokonano przymusowej rotacji wszystkich haseł i sekretów technicznych oraz objęto infrastrukturę stałym nadzorem i monitoringiem. Materiały dowodowe przekazano Wydziałowi Walki z Cyberprzestępczością Policji (9 września 2026 r.) oraz Urzędowi Ochrony Danych Osobowych (10 września 2026 r.).

Ośrodek, jako samodzielny administrator danych, po uzyskaniu szczegółowych i ostatecznych informacji od dostawcy dokonał oficjalnego zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.
Pacjenci mogą kontaktować się z ośrodkiem pod adresami: opol.inowroclaw@gmail.com oraz iod@terapia-inowroclaw.pl.

Zalecane działania

W przypadku numeru PESEL ośrodek zaleca niezwłoczne bezpłatne zastrzeżenie numeru w aplikacji mObywatel, na stronie obywatel.gov.pl lub osobiście w urzędzie gminy/miasta. Zastrzeżenie nie wpływa na rejestrację do lekarza, zakup leków ani załatwianie spraw urzędowych. Warto również poinformować inne placówki medyczne o ryzyku próby weryfikacji tożsamości przez osoby trzecie.

Wobec danych kontaktowych i informacji o zdrowiu należy zachować szczególną ostrożność wobec niespodziewanych kontaktów telefonicznych, SMS-ów i e-maili od nieznanych osób powołujących się na historię zdrowia. W razie podejrzenia wykorzystania danych należy jak najszybciej zgłosić sprawę na Policję. Zobacz także:
Cyber Piątka, czyli jak zmieni się ochrona danych medycznych
UODO zaostrza kontrole w placówkach medycznych