Przez lukę SQL injection w systemie Medyc firmy Qbusoft wyciekły dane pacjentów ośrodka w Inowrocławiu

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu

Atakujący wykorzystał podatność w interfejsie oprogramowania Medyc i wyniósł archiwum bazy danych. Ośrodek w Inowrocławiu uznaje za udowodnione pobranie danych identyfikacyjnych i kontaktowych pacjentów, a za bardzo prawdopodobne także wypisów ze szpitala.

Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu zawiadomił pacjentów Oddziału Dziennego Leczenia Uzależnień o naruszeniu ochrony ich danych. Zaatakowany został system podmiotu przetwarzającego, czyli Qbusoft Sp. z o.o. z Olsztyna, producenta oprogramowania Medyc. Według ustaleń dostawcy osoba nieuprawniona 22 i 23 sierpnia 2026 r. wykorzystała podatność typu SQL injection w interfejsie aplikacji i wyprowadziła zaszyfrowane archiwum bazy danych. Atak wykryto dopiero w nocy z 8 na 9 września 2026 r.

Pobranie imienia, nazwiska, numeru PESEL, adresu, telefonu i adresu e-mail ośrodek uznaje za udowodnione. Imię, nazwisko i PESEL były w bazie zaszyfrowane, ale ze względu na strukturę kodu dostawca nakazał przyjąć, że dało się je łatwo odszyfrować. Analiza wykazała też uruchomienie skryptów skierowanych do tabel z danymi medycznymi, dlatego dostawca uważa za bardzo prawdopodobne, że sprawcy mają również karty informacyjne leczenia szpitalnego. Eksport nie był ograniczony czasowo i objął dane pacjentów z okresu od 1 lipca 2024 r. do 23 sierpnia 2026 r.

Qbusoft usunął podatność tego samego dnia, w którym wykrył atak. Ograniczył uprawnienia bazodanowe, wymusił rotację wszystkich haseł i sekretów technicznych i objął infrastrukturę stałym monitoringiem. Sprawę zgłosił policji 9 września, a UODO 10 września 2026 r. Ośrodek jako administrator danych dokonał własnego zgłoszenia do Prezesa UODO po otrzymaniu ostatecznych informacji od dostawcy.

Skala nie jest znana. CyberDefence24 pisze, że Medyc działa także w innych placówkach, ale komunikat opublikował tylko ośrodek z Inowrocławia. Sekurak dostał od czytelnika kolejne zawiadomienie, tym razem od spółki Centrum eZdrowia Sp. z o.o., która informuje, że obsługuje ponad 500 000 pacjentów; ilu z nich objął incydent, nie wiadomo.

Jeśli twoja organizacja korzysta z Medyc, nie czekaj na komunikat dostawcy. Zapytaj Qbusoft wprost, czy incydent objął twoją bazę i z jakiego okresu pochodzą pobrane dane. W Inowrocławiu zawiadomienie pacjentów i zgłoszenie do UODO poszły dopiero po otrzymaniu od dostawcy ostatecznego stanowiska.

Źródła

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.