
Do sieci trafiły kolejne dane Polaków. Tym razem chodzi o wyciek danych z aplikacji gabinetowej Medyc.pl, z której korzystają placówki medyczne w całym kraju. Wśród skradzionych informacji są numery PESEL, adresy zamieszkania i telefony pacjentów. Sprawę bada już policja.
Wyciek danych z Medyc.pl wykryto dopiero po dwóch tygodniach
O sprawie napisała w czwartek Zaufana Trzecia Strona, a w piątek informację powtórzył portal CyberDefence24. Chodzi o systemy spółki Qbusoft, producenta aplikacji gabinetowej Medyc.pl.
Branżowy serwis podkreśla, że dokładnych rozmiarów incydentu nie zna na razie nikt.
Nie znamy dokładnej skali incydentu, lecz wiemy, że jest znaczna. Za atakiem ma stać ta sama osoba (bądź osoby), co podczas wycieku z MyDr
– przekazał CyberDefence24.
Włamanie nastąpiło 22 i 23 sierpnia 2026 roku. Sprawcy wykorzystali podatność typu SQL injection i wynieśli poza system dostawcy zaszyfrowane archiwum bazy danych. Wykryto to dopiero w nocy z 8 na 9 września 2026 roku.
Numery PESEL i dokumentacja medyczna pacjentów
Pierwszy o naruszeniu poinformował Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu. W komunikacie dla pacjentów placówka wyliczyła, co znalazło się w przejętej bazie.
To imię, nazwisko, numer PESEL, adres zamieszkania lub pobytu, numer telefonu oraz adres e-mail. Ośrodek zastrzega, że prawdopodobnie wykradziona została też dokumentacja medyczna. Chodzi o dane z okresu od 1 lipca 2024 roku do 23 sierpnia 2026 roku.
Część pól była zaszyfrowana, ale dostawca oprogramowania uznał to zabezpieczenie za łatwe do złamania. Trzeba więc założyć, że przestępcy mają te informacje w czytelnej postaci. Tak wynika z komunikatu ośrodka.
Placówka radzi pacjentom zastrzec numer PESEL w aplikacji mObywatel albo na stronie obywatel.gov.pl. Prosi też o ostrożność wobec niespodziewanych telefonów i wiadomości, w których ktoś powołuje się na historię leczenia. Podejrzaną aktywność trzeba zgłaszać policji.
Za atakiem stoi sprawca znany z wycieku z MyDr
Qbusoft zawiadomił Wydział Walki z Cyberprzestępczością Policji 9 września 2026 roku, a dzień później Urząd Ochrony Danych Osobowych. Śledztwo prowadzi Centralne Biuro Zwalczania Cyberprzestępczości.
Jak ustaliło RMF FM, UODO przeprowadzi kontrolę w spółce Qbusoft. Minister cyfryzacji Krzysztof Gawkowski zapowiedział bezwzględne konsekwencje, jeśli okaże się, że procedury bezpieczeństwa zostały naruszone. Resort ponownie zachęca do zastrzegania numeru PESEL.
Jak donosi Zaufana Trzecia Strona, za włamaniem stoi ten sam atakujący, który odpowiadał za wyciek z MyDr. Posługuje się pseudonimem fingerprint. CyberDefence24 nieoficjalnie potwierdził tę informację.
Przypomnijmy, że sprawa wycieku z MyDr wyszła na jaw w sierpniu 2026 roku. Teraz historia się powtarza.
Medyc obsługiwał ponad 10 tysięcy wizyt dziennie. Według CyberDefence24 sprawa może dotyczyć setek placówek i co najmniej miliona osób. Dokładna liczba poszkodowanych nie jest jednak oficjalnie znana.
Ze względu na trwające postępowanie szczegółów na razie nie ujawniono. Pacjenci muszą czekać.
Źródło zdjęcia: Canva






