Kolejny incydent cyberbezpieczeństwa dotknął system wykorzystywany w polskiej ochronie zdrowia. Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące firmy Qbusoft, producenta oprogramowania Medyc służącego między innymi do obsługi dokumentacji medycznej. Jedna z placówek w Inowrocławiu potwierdziła, że w wyniku ataku doszło do naruszenia danych jej pacjentów.
Wśród informacji, do których mogli uzyskać dostęp przestępcy, znajdują się między innymi imiona, nazwiska, numery PESEL, adresy, numery telefonów i adresy e-mail. Analiza wskazuje również na możliwość przejęcia części dokumentacji medycznej. Na razie nie wiadomo, ilu pacjentów i ile placówek obejmuje cały incydent dotyczący systemu Medyc.
Atakujący wykorzystali lukę SQL injection
Szczegółowe informacje o sposobie przeprowadzenia ataku opublikował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. Placówka korzystała z systemu Medyc firmy Qbusoft.
Według przekazanego pacjentom zawiadomienia o naruszeniu danych osoba nieuprawniona wykorzystała w dniach 22–23 sierpnia 2026 roku błąd bezpieczeństwa w interfejsie aplikacji, określony jako podatność typu SQL injection.
Atak pozwolił na wytransferowanie poza środowisko systemowe dostawcy zaszyfrowanego archiwum bazy danych. Sam incydent został wykryty dopiero w nocy z 8 na 9 września.
PESEL, adres i numer telefonu wśród przejętych danych
W przypadku pacjentów Oddziału Dziennego Leczenia Uzależnień w Inowrocławiu placówka informuje, że polecenia eksportu danych nie były ograniczone czasowo. Naruszenie mogło więc objąć dane pacjentów znajdujące się w systemie od 1 lipca 2024 do 23 sierpnia 2026 roku.
Według komunikatu jednoznacznie potwierdzono pobranie następujących danych:
- imienia i nazwiska,
- numeru PESEL,
- adresu zamieszkania lub pobytu,
- numeru telefonu,
- adresu e-mail.
Część danych była przechowywana w formie zaszyfrowanej. Dostawca systemu miał jednak zalecić przyjęcie scenariusza, że ze względu na zastosowaną strukturę zabezpieczeń dane mogły zostać stosunkowo łatwo odszyfrowane i należy traktować je tak, jakby atakujący uzyskali do nich dostęp w postaci jawnej.
Mogła zostać przejęta również dokumentacja medyczna
Sprawa jest szczególnie poważna ze względu na charakter systemu Medyc. Nie chodzi wyłącznie o podstawowe dane identyfikacyjne.
Analiza przeprowadzona po ataku wykazała uruchamianie skryptów skierowanych również do tabel zawierających dane medyczne. W przypadku placówki w Inowrocławiu dostawca ocenił jako bardzo prawdopodobne pozyskanie przez sprawców także części dokumentacji medycznej, w tym kart informacyjnych leczenia szpitalnego.
Dane dotyczące zdrowia należą do szczególnie chronionych kategorii danych osobowych. Ich przejęcie może zwiększać ryzyko między innymi precyzyjnie przygotowanych prób phishingu i podszywania się pod placówki medyczne, urzędy lub inne instytucje.
CBZC prowadzi działania w sprawie Qbusoft
Wieczorem 24 września minister cyfryzacji Krzysztof Gawkowski poinformował, że Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące incydentu związanego z oprogramowaniem Medyc firmy Qbusoft. Sprawa ma być elementem szerszego śledztwa.
Minister przekazał także, że CSIRT Centrum e-Zdrowia oraz Ministerstwo Zdrowia opracowały zalecenia bezpieczeństwa dla dostawców oprogramowania używanego w ochronie zdrowia. Zalecenia zostały przekazane dostawcom 16 września.
Według informacji przekazanych przez ministra, do 24 września Qbusoft nie zgłosił tego incydentu do CERT Polska ani CSIRT CeZ. Jest to odrębna kwestia od zgłoszeń do Policji i Urzędu Ochrony Danych Osobowych, o których informowała placówka w Inowrocławiu.
Firma miała usunąć lukę i zmienić zabezpieczenia
Z informacji opublikowanych przez ośrodek w Inowrocławiu wynika, że po wykryciu ataku Qbusoft usunął podatność SQL injection i odciął możliwość dalszego dostępu sprawcy.
Dostawca miał także ograniczyć uprawnienia do baz danych, wymusić zmianę haseł i innych danych uwierzytelniających oraz objąć infrastrukturę dodatkowym monitoringiem.
Placówka informuje, że Qbusoft przekazał materiały Policji 9 września, a dzień później zgłosił naruszenie do Urzędu Ochrony Danych Osobowych. Sam ośrodek jako administrator danych również dokonał zgłoszenia do Prezesa UODO.
Na razie nie wiadomo, jak duża jest skala wycieku
Najważniejszym niewiadomym pozostaje obecnie pełna skala incydentu. Szczegółowy komunikat placówki w Inowrocławiu pozwala potwierdzić naruszenie dotyczące jej pacjentów, ale nie oznacza automatycznie, że taki sam zakres danych został przejęty ze wszystkich podmiotów korzystających z systemu Medyc.
Nie została również oficjalnie podana łączna liczba osób, których dane znalazły się w przejętych bazach. Dlatego pojawiających się w internecie liczb dotyczących wszystkich użytkowników systemu nie należy utożsamiać z potwierdzoną liczbą poszkodowanych.
To kolejny poważny incydent dotyczący danych medycznych
Sprawa pojawia się niewiele ponad miesiąc po ogromnym cyberataku na firmę MyDr, której systemy były wykorzystywane przez tysiące placówek medycznych w Polsce. Tamten incydent mógł dotyczyć danych niemal 19 milionów osób.
Po wycieku z MyDr wielu Polaków zdecydowało się na zastrzeżenie numeru PESEL. Na RadioPolskaNL przygotowaliśmy osobny poradnik wyjaśniający, jak zastrzec PESEL, mieszkając za granicą, w tym w Holandii.
Co zrobić, jeśli otrzymasz informację o wycieku swoich danych?
Urząd Ochrony Danych Osobowych oraz CERT Polska zalecają przede wszystkim dokładne sprawdzenie, jakie informacje zostały objęte konkretnym naruszeniem. Jeżeli wśród nich znajduje się numer PESEL, jednym z podstawowych zabezpieczeń jest jego zastrzeżenie.
PESEL można zastrzec bezpłatnie między innymi przez aplikację lub serwis mObywatel. Warto również zwracać szczególną uwagę na telefony, wiadomości SMS i e-maile wykorzystujące informacje o wycieku do wyłudzania kolejnych danych.
Przestępca posiadający imię, nazwisko, numer telefonu czy informacje dotyczące leczenia może stworzyć znacznie bardziej wiarygodną wiadomość phishingową niż w przypadku przypadkowego, masowego ataku.
UODO przypomina, że osoby, których dane zostały objęte naruszeniem powodującym wysokie ryzyko, powinny otrzymać odpowiednią informację od administratora swoich danych.
FAQ – cyberatak na system Medyc
Czym jest system Medyc?
Medyc to oprogramowanie firmy Qbusoft wykorzystywane przez podmioty ochrony zdrowia między innymi do obsługi dokumentacji medycznej.
Jakie dane mogły wyciec?
W przypadku placówki w Inowrocławiu potwierdzono pobranie między innymi imion, nazwisk, numerów PESEL, adresów, numerów telefonów i adresów e-mail. Istnieje również wysokie prawdopodobieństwo przejęcia części dokumentacji medycznej.
Ilu pacjentów dotyczy cyberatak?
Pełna liczba osób objętych incydentem dotyczącym Medyc nie została jeszcze oficjalnie podana. Nie należy więc utożsamiać liczby wszystkich użytkowników lub pacjentów obsługiwanych przez system z liczbą osób, których dane rzeczywiście zostały przejęte.
Czy trzeba zastrzec numer PESEL?
Jeżeli otrzymasz od swojej placówki informację, że Twój PESEL znalazł się w wycieku, UODO i CERT Polska wskazują zastrzeżenie numeru jako jeden z podstawowych środków ograniczających ryzyko wykorzystania danych. Można zrobić to bezpłatnie przez mObywatel.
Czy sprawę bada Policja?
Tak. Minister cyfryzacji poinformował 24 września, że Centralne Biuro Zwalczania Cyberprzestępczości prowadzi działania dotyczące incydentu związanego z firmą Qbusoft i systemem Medyc w ramach szerszego śledztwa.
Źródła
- Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu – zawiadomienie o naruszeniu danych w systemie Medyc
- TVP Info / PAP – stanowisko ministra cyfryzacji w sprawie incydentu Medyc
- Urząd Ochrony Danych Osobowych – co zrobić po wycieku danych
- CERT Polska – postępowanie w przypadku wycieku danych
Ostatnia aktualizacja: 25 września 2026, godz. 08:30. Źródła: Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu, PAP, Ministerstwo Cyfryzacji, UODO, CERT Polska.