Kolejny wyciek danych polskich pacjentów

・ 2 min czytania

Źródło: Pexels
Źródło: Pexels

Odwykowo-Psychiatryczny Ośrodek Leczniczy w Inowrocławiu poinformował o kradzieży danych pacjentów Oddziału Dziennego Leczenia Uzależnień, do której doszło wskutek cyberataku na spółkę Qbusoft. Firma jest dostawcą oprogramowania Medyc, służącego m.in. do zarządzania placówką medyczną i dokumentacją.

Lecznica wydała w tej sprawie oświadczenie, w którym napisano:

„Z przykrością informujemy, że system naszego podmiotu przetwarzającego, tj. Qbusoft sp. z o.o. z siedzibą w Olsztynie (producenta oprogramowania Medyc), padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności Pani/Pana danych osobowych pacjentów Oddziału Dziennego Leczenia Uzależnień naszego Ośrodka”.

Dodatkowo w komunikacie podkreślono:

„Zgodnie z oficjalnym i ostatecznym stanowiskiem dostawcy oprogramowania, polecenia eksportu danych nie były ograniczone czasowo, co oznacza, że wyciekły dane osobowe pacjentów Oddziału Dziennego z okresu od 1.07.2024 do 23.08.2026”.

Chodzi o takie rekordy jak m.in. imiona, nazwiska, numery PESEL, adresy zamieszkania czy informacje kontaktowe. Istnieje także ryzyko, że wyciekły dane medyczne pacjentów. Wykradzione personalia były zaszyfrowane, jednak istnieje wysokie prawdopodobieństwo złamania zabezpieczeń.

Za cyberatakiem ma stać sprawca bądź sprawcy niedawnego wycieku z MyDr, o czym poinformował portal Zaufana Trzecia Strona. W publikacji wskazano, że to osoba bądź grupa pod pseudonimem „fingerprint”, która 29 sierpnia ogłosiła, że „wkrótce pojawią się informacje o kolejnym incydencie”. W tym samym komunikacie hakerzy stwierdzili, że ich misją jest poprawa kiepskiego cyberbezpieczeństwa w Europie w obliczu zagrożenia ze strony Rosji.

Do sprawy odniósł się minister cyfryzacji Krzysztof Gawkowski, który przekazał, że czynności w sprawie prowadzi Centralne Biuro Zwalczania Cyberprzestępczości, a zaistniały incydent jest częścią szerszego śledztwa.

Szef resortu dodał, że według dotychczasowych informacji producent oprogramowania Qbusoft nie zgłosił incydentu do CERT Polska ani CSIRT CeZ. Jeżeli firma naruszyła wymagane procedury bezpieczeństwa, zostaną wobec niej wyciągnięte konsekwencje.

Red. Jakub Rożnowski

Czytaj inne artykuły w pełni

Dzięki subskrypcji premium masz pełny dostęp do wszystkich artykułów, nie tylko do tego.