FELG Software potwierdza atak na FELG Dent, sprawcy mówią o danych 2,4 mln pacjentów gabinetów stomatologicznych

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
Sekurak ()

Producent programu dla gabinetów stomatologicznych zawiadomił klientów 1 października 2026 r., że sprawca mógł uzyskać dostęp do powierzonych mu danych pacjentów i żąda okupu. Według wstępnych szacunków firmy incydent mógł objąć około 2 mln rekordów, analiza logów trwa.

FELG Software sp. z o.o., producent aplikacji FELG Dent dla gabinetów stomatologicznych, zawiadomiła klientów 1 października 2026 r., że padła ofiarą ataku. W komunikacie na stronie statusowej prezes zarządu Grzegorz Stawarz pisze, że sprawca podający się za członka grupy „fingerprint” mógł uzyskać dostęp do danych osobowych pacjentów, które gabinety powierzyły spółce do przetwarzania. Sprawca twierdzi, że ma około 10 % danych z bazy, i żąda okupu za ich nieujawnianie. Spółka złożyła zawiadomienie do prokuratury i skontaktowała się z UODOUrząd Ochrony Danych Osobowych Urząd obsługujący Prezesa UODO, który jest organem nadzorczym w rozumieniu RODO. Tutaj pojawia się przy incydentach, które są też naruszeniem ochrony danych osobowych..

Z redakcją Sekuraka skontaktowali się atakujący, którzy przedstawiają się jako Horus. Twierdzą, że z felgdent.com mają dane 2,4 mln pacjentów (PESEL, imię i nazwisko, adres, telefon, gabinet, NIP) i 1,2 mln recept, a do tego dokumentację wizyt, e-ZLA, tabele eWUŚ, pliki i zdjęcia. Liczbę 712 000 rekordów personelu firma od razu zdementowała, a atakujący obniżyli ją do 28 000, tłumacząc różnicę duplikującymi się rekordami. Sekurak dostał próbkę danych kilku znanych osób, ale nie potwierdził, że są prawdziwe, i zaznacza, że mogą pochodzić także z innych wycieków.

Stawarz potwierdził Sekurakowi, że incydent dotyczy aplikacji FELG Dent dostępnej pod adresem felgdent.com. Według wstępnych szacunków spółki, opartych częściowo na deklaracjach sprawców, mógł objąć około 2 mln rekordów pacjentów: imię, nazwisko, numer PESEL i adres, dane medyczne oraz informacje związane z e-receptami, e-ZLA i weryfikacją w systemie eWUŚ. Firma zastrzega, że liczba rekordów nie musi odpowiadać liczbie osób, a wyników analizy logów spodziewa się w ciągu kilku dni. Ustaliła, jak doszło do incydentu, ale szczegółów technicznych nie ujawnia. Atakujący twierdzą, że wykorzystali podatnośćPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. IDORIDOR Podatność aplikacji, która nie sprawdza, czy użytkownik ma prawo do wskazanego obiektu. Po zmianie identyfikatora w adresie lub parametrze atakujący dostaje cudze dane., czyli odczytywali kolejne rekordy, zwiększając identyfikator.

Źródła różnie podają skalę działalności firmy. Sekurak pisze o 16 000 gabinetów, a strona FELG Dent o ponad 4000 gabinetów, ponad 16 000 lekarzy i higienistek oraz ponad 12 mln kart pacjentów.

Jeśli twój gabinet korzysta z FELG Dent, administratorem danych pacjentów jesteś ty, a FELG Software przetwarza je na twoje zlecenie. Spółka prosi, żeby nie zgłaszać naruszenia Prezesowi UODO, dopóki formalnie nie potwierdzi, że dotyczy ono danego gabinetu. Kolejne informacje zapowiada po weekendzie: gabinety objęte naruszeniem mają dostać przygotowane zgłoszenie do UODO i bezpłatne narzędzie do powiadamiania pacjentów, a pozostałe potwierdzenie, że incydent nie objął ich danych.

Aktualizacja z 1 października 2026

Zaufana Trzecia Strona, z którą sprawca używający pseudonimu Horus także się skontaktował, pisze, że za atakiem nie stoi „Fingerprint”. W komunikacie FELG, który przytoczyłem wyżej, mowa o hakerze podającym się za członka tej grupy. Rozmówca redakcji przyznał, że wspominał firmie o atakach na MyDr i Medyc, żeby zrobić na niej większe wrażenie przy wymuszaniu okupu. Redakcja zapytała też samego „Fingerprinta”, a ten potwierdził, że nie jest autorem włamania.

Z odpowiedzi firmy dla Z3S wynika, że FELG dowiedziała się o incydencie 28 września około godz. 18. Sprawca twierdzi, że dane zaczął pobierać już 6 września. Według jego relacji korzystał z API ze źle zabezpieczonymi endpointami: wystarczyło założyć konto demo i zwiększać wartość parametru zapytania, żeby dostawać dane kolejnych pacjentów, recept i lekarzy, bo interfejs nie sprawdzał uprawnień do danych. Atak miał zostać wykryty po kilku dniach, a błędnie działający endpoint naprawiony, ale sprawca znalazł inne z podobnymi błędami i korzystał z nich jeszcze przez jakiś czas. To relacja sprawcy; firma, jak pisałem wyżej, szczegółów technicznych nie ujawnia.

Skali nadal nikt nie potwierdził. Z3S pisze, że wyciek może dotyczyć danych ponad 2 milionów osób, a w odpowiedzi dla Sekuraka firma mówiła o około 2 mln rekordów i zastrzegała, że liczba rekordów nie musi odpowiadać liczbie osób. Redakcja przekazała sprawcy numery PESEL ośmiu osób, które się na to zgodziły, i żadnego z nich nie było w jego bazie. Liczbę 16 000 Z3S przytacza inaczej niż Sekurak: według strony firmy z jej narzędzi korzysta ponad 16 000 dentystów. Sprawca powiedział redakcji, że skoro firma zerwała negocjacje i upubliczniła informację o włamaniu, wystawi wykradzioną bazę na sprzedaż na Cebulce.

Źródła

Pojęcia w tym tekście (4)
Urząd Ochrony Danych Osobowych
Urząd obsługujący Prezesa UODO, który jest organem nadzorczym w rozumieniu RODO. Tutaj pojawia się przy incydentach, które są też naruszeniem ochrony danych osobowych.
Incydent
Zdarzenie, które szkodzi albo może zaszkodzić bezpieczeństwu systemów informacyjnych. Zgłaszać trzeba nie każdy incydent, tylko incydent poważny.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
IDOR
Podatność aplikacji, która nie sprawdza, czy użytkownik ma prawo do wskazanego obiektu. Po zmianie identyfikatora w adresie lub parametrze atakujący dostaje cudze dane.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.