Doszło do kolejnego wycieku danych medycznych w Polsce. Cyberatak na system Medyc firmy Qbusoft doprowadził do wyprowadzenia zaszyfrowanego archiwum bazy danych, w której znajdowały się m.in. numery PESEL, dane kontaktowe i informacje dotyczące zdrowia pacjentów. Atakujący twierdzą, że zdobyli dane nawet 5 mln osób, ale ta liczba nie została dotąd oficjalnie potwierdzona.
Sprawą zajmuje się Centralne Biuro Zwalczania Cyberprzestępczości. To kolejny w krótkim czasie duży incydent dotyczący firmy dostarczającej oprogramowanie dla polskiej ochrony zdrowia. W sierpniu ujawniono wyciek z systemów MyDr, który według Ministerstwa Cyfryzacji mógł dotyczyć 18,8 mln osób i ponad 12 tys. placówek medycznych.
Z systemu Medyc wyprowadzono archiwum bazy danych
Pierwsze szczegółowe informacje o skali cyberataku pochodzą z zawiadomienia Odwykowo-Psychiatrycznego Ośrodka Leczniczego w Inowrocławiu. Placówka korzystała z systemu Medyc dostarczanego przez Qbusoft.
Z ustaleń przekazanych pacjentom wynika, że do włamania doszło 22 i 23 sierpnia 2026 r. Atakujący wykorzystał podatność typu SQL injection, czyli błąd pozwalający na ingerowanie w zapytania wysyłane przez aplikację do bazy danych. W tym przypadku doprowadziło to do wytransferowania zaszyfrowanego archiwum poza system Qbusoft. Incydent został wykryty dopiero w nocy z 8 na 9 września.
W przypadku pacjentów ośrodka w Inowrocławiu potwierdzono pobranie imion i nazwisk, numerów PESEL, adresów zamieszkania lub pobytu, numerów telefonów oraz adresów e-mail. Dane dotyczyły okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r.
Część informacji była zaszyfrowana, ale nie daje to podstaw do uznania, że pozostała bezpieczna. Z komunikatu placówki wynika, że ze względu na sposób zastosowania zabezpieczeń Qbusoft zalecił przyjęcie scenariusza, w którym atakujący byli w stanie odszyfrować imiona, nazwiska i numery PESEL.
Jeszcze poważniejsze konsekwencje może mieć dostęp do dokumentacji medycznej. Analiza wykazała uruchamianie skryptów skierowanych do tabel przechowujących takie informacje. Dostawca ocenił jako bardzo prawdopodobne, że przestępcy zdobyli również dokumentację dotyczącą leczenia, w tym karty informacyjne ze szpitala.
Skala wycieku nadal nie została ustalona
Największa niewiadoma dotyczy liczby osób, których dane zostały przejęte. W przestrzeni publicznej pojawiła się liczba 5 mln pacjentów, którą przypisuje się osobie lub grupie stojącej za atakiem. Nie jest to jednak liczba potwierdzona przez Qbusoft, służby ani CSIRT Centrum e-Zdrowia.
Nie wiadomo też, ile wszystkich placówek korzystających z systemu Medyc przechowywało dane w zaatakowanym środowisku i jak duża część bazy została skutecznie pobrana.
Można więc potwierdzić sam wyciek oraz rodzaj danych, które znalazły się w rękach atakującego. Nadal nie ma podstaw, by jako ustaloną informację podawać, że incydent dotyczy dokładnie 5 mln osób.
Qbusoft zgłosił sprawę policji i UODO, ale nie do zespołów CSIRT
Istotny jest także sposób zgłaszania incydentu. Z informacji przekazanych przez ośrodek w Inowrocławiu wynika, że Qbusoft 9 września przekazał materiały policji, a dzień później zawiadomił Urząd Ochrony Danych Osobowych. Firma miała również usunąć wykorzystaną podatność, zmienić hasła i ograniczyć uprawnienia do baz danych.
Jednocześnie minister cyfryzacji Krzysztof Gawkowski poinformował 24 września, że firma nie zgłosiła incydentu do CERT Polska ani CSIRT CeZ. Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania w tej sprawie w ramach szerszego śledztwa. Minister zapowiedział konsekwencje, jeżeli okaże się, że doszło do naruszenia procedur bezpieczeństwa.
Te informacje nie są ze sobą sprzeczne. Policja, UODO oraz zespoły reagowania na incydenty pełnią inne funkcje, dlatego zgłoszenie cyberataku do jednej instytucji nie jest równoznaczne z przekazaniem informacji pozostałym organom.
CSIRT CeZ i Ministerstwo Zdrowia przygotowały wcześniej dodatkowe zalecenia bezpieczeństwa dla firm dostarczających oprogramowanie medyczne. Zostały one przekazane dostawcom 16 września, już po wykryciu włamania do Qbusoft, ale przed publicznym ujawnieniem sprawy.
Drugi duży wyciek z systemu medycznego w ciągu kilku tygodni
Atak na Medyc pojawił się niewiele ponad miesiąc po ujawnieniu incydentu w MyDr. W tamtej sprawie Ministerstwo Cyfryzacji potwierdziło nieuprawniony dostęp do historycznych danych przechowywanych w systemach firmy. Potencjalna skala wynosiła 18,8 mln osób i ponad 12 tys. placówek.
Oba przypadki pokazują ten sam problem organizacyjny. Dane pacjenta nie znajdują się wyłącznie w systemie konkretnej przychodni czy gabinetu. Placówki korzystają z zewnętrznych dostawców oprogramowania, którzy mogą obsługiwać wiele podmiotów jednocześnie. Udany atak na takiego dostawcę może więc otworzyć dostęp do informacji pochodzących z wielu niezależnych placówek.
W przypadku danych medycznych konsekwencje nie kończą się na numerze PESEL czy adresie e-mail. Informacje o leczeniu, diagnozach lub pobytach w placówkach mogą zostać połączone z danymi kontaktowymi i wykorzystane do bardzo precyzyjnego podszywania się pod lekarza, przychodnię albo inną instytucję.
Ośrodek w Inowrocławiu uznał naruszenie za zdarzenie wiążące się z wysokim ryzykiem dla pacjentów i zalecił osobom objętym incydentem m.in. zastrzeżenie numeru PESEL. Pełny zasięg wycieku z systemu Medyc nadal jest ustalany.



















