ESPN🏈 Early look at NFL trade deadline: 10 candidates to move, predictionsRTP Desporto18h30 Cristiano Ronaldo merece despedida com dignidadeDaily MaverickSA doesn’t know how many leopards it has. Trophy hunting quotas are setESPN DeportesQué sigue para Clark y las Fever tras ser eliminadasThe Jerusalem PostAbu Shehadeh withdraws after Supreme Court signals disqualificationBollywood HungamaEXCLUSIVE: BIG BREAKTHROUGH for Salman Khan’s Maatrubhumi as it gets government clearance; revised film shows India-China ties in a positive lightZDF heuteEntdecken Sie das ZDF-NachrichtenstudioGlobal NewsPilots of deadly Miami plane crash weren’t warned of tailwinds, report saysScreen RantTitus Welliver's DC Return With New Crime Series Earns Stellar Rotten Tomatoes ScoreStraits Times SportPretorius smashes highest ever score in T20 cricketColliderHarry Potter: How HBO Turns Britain Into One Wizarding WorldFox NewsFanatics Sportsbook Promo Code FOXNEWS350: Bet $20, Get $350 on Ducks vs Golden Knights
The Daily Newsstand · Free, Always
Friday, October 2, 2026

Wyciekły dane milionów osób. Eksperci wskazują, co robić i jak się chronić

Translate

Atak na FELG Dent to kolejny element serii, która od wiosny uderza w polską ochronę zdrowia. Najpoważniejsze incydenty:

  • 3 maja – Laboratoria Medyczne Optimed. Mogły wyciec m.in. numery PESEL, adresy i wyniki badań,
  • 28 maja – Wielkopolskie Centrum Medyczne Remedium. Nieuprawniony dostęp do danych pacjentów,
  • 21 lipca – PaKK-Med. Atak ransomware,
  • 12 sierpnia – MyDr. Największy wyciek w tej serii. Mógł objąć dane historyczne nawet 18,8 mln osób z ponad 12 tys. placówek, m.in. PESEL-e, dane kontaktowe oraz informacje o zdrowiu, wizytach i receptach,
  • 22–23 sierpnia, ujawniony we wrześniu – Medyc (Qbusoft). Sprawcy twierdzą, że mają dane 5 mln pacjentów, ale ta liczba nie została potwierdzona,
  • 24 września – Enel-Med. Naruszenie może dotyczyć ok. 3 proc. pacjentów,
  • 1 października – FELG Dent. Nawet 2 mln rekordów pacjentów.

O ataku na FELG Dent poinformował w czwartek wieczorem portal Sekurak. Zakres danych może być szczególnie wrażliwy. Według napastników baza obejmuje imiona i nazwiska, numery PESEL, adresy i numery telefonów, a także informacje o gabinetach. Mogły zostać przejęte również dane o wizytach i historii leczenia, e-receptach, elektronicznych zwolnieniach lekarskich oraz informacje z systemu eWUŚ. Skala i dokładny zakres wycieku są nadal ustalane.

FELG Software, producent systemu, potwierdził cyberatak. Według wstępnych ustaleń firmy incydent mógł objąć około 2 mln rekordów pacjentów. Osoby podające się za sprawców twierdzą natomiast, że mają dane 2,4 mln pacjentów oraz około 1,2 mln recept.

Według osób przedstawiających się jako grupa Horus atak miał wykorzystać podatność typu IDOR w interfejsie API systemu. To błąd, który pozwala dostać się do danych innych użytkowników bez sprawdzenia, czy ma się do nich uprawnienia. FELG potwierdził sam atak, ale nie ujawnił szczegółów technicznych.

Wiadomości od osób podających się za sprawców trafiły do redakcji wielu mediów – w tym i Wirtualnej Polski. Atakujący przekonują w nich, że mają dane medyczne polityków oraz osób znanych z telewizji, a wśród nich nie tylko dane osobowe, ale też historie wystawionych recept. Tych deklaracji nie da się na razie niezależnie zweryfikować. Wpisują się jednak w schemat, który opisują eksperci: im bardziej znana ofiara i im bardziej wrażliwe informacje, tym większa presja i tym łatwiej o szantaż.

Obsługują tysiące gabinetów

FELG Dent to chmurowy system do zarządzania pracą gabinetów i klinik stomatologicznych. Służy m.in. do prowadzenia elektronicznej dokumentacji medycznej, karty pacjenta, historii wizyt i planów leczenia, wystawiania recept, obsługi eWUŚ, rozliczeń z NFZ, płatności oraz kontaktu z pacjentami.

Według danych FELG z systemu korzysta ponad 4 tys. gabinetów oraz ponad 16 tys. lekarzy i higienistek. W bazie jest ponad 12 mln kart pacjentów. Firma działa w Polsce i za granicą, a z jej systemu korzystają placówki w wielu miastach kraju, m.in. w Gdyni, Krakowie i Poznaniu.

To istotne dla skali incydentu. FELG nie jest pojedynczą przychodnią, ale dostawcą centralnego systemu, do którego dane trafiają z wielu niezależnych gabinetów.

Firma analizuje logi i ustala, których placówek dotyczy incydent. Poinformowała klientów o ataku oraz zawiadomiła prokuraturę i Urząd Ochrony Danych Osobowych.

Wysłaliśmy w tej sprawie pytania do Ministerstwa Zdrowia, Ministerstwa Cyfryzacji, Urzędu Ochrony Danych Osobowych, Agencji Bezpieczeństwa Wewnętrznego oraz CERT Polska, zespołu odpowiedzialnego za reagowanie na incydenty w sieci.

Do momentu publikacji odpowiedziały na nasze pytania sama firma i Naukowa i Akademicka Sieć Komputerowa (NASK), w której strukturach działa CERT Polska.

Firma składa doniesienie do prokuratury

Według odpowiedzi FLEG Dent, w ręce włamywaczy wpadły dane ok. 2 mln pacjentów. Takie dane podali hakerzy. Trwa sprawdzanie logów, które ma oszacować rozmiary ataku.

"Zostało złożone doniesienie do Prokuratury o możliwości popełnienia przestępstwa; jesteśmy w kontakcie z PUODO, nasi klienci dostaną informację po zakończonej analizie logów – ci, których dane pacjentów zostały objęte incydentem oraz oddzielnie ci, których dane pacjentów nie zostały wykradzione" – wyjaśnia firma.

Dyrektor operacyjna FLEG Dent, Michalina Pozłótka przekazała również, że zostało złożone doniesienie do Prokuratury o możliwości popełnienia przestępstwa, firma jest w kontakcie z PUODO, a klienci dostaną informację po zakończonej analizie logów – ci, których dane pacjentów zostały objęte incydentem oraz oddzielnie ci, których dane pacjentów nie zostały wykradzione.

Przekazała także, iż FLEG Dent jest w kontakcie z prokuraturą, Centralnym Biurem Zwalczania Cyberprzestępczości, CERT-em czy Urzędem Ochrony Danych Osobowych oraz Centrum e-Zdrowia.

NASK "pozostaje w dyspozycji podmiotów"

Bardziej wstrzemięźliwy w odpowiedziach był NASK.

"Obecnie nie mamy dodatkowych informacji, które moglibyśmy w tej sprawie Państwu przekazać. Jednocześnie przypominamy, że komunikację w sprawie incydentu prowadzi podmiot, który został nim dotknięty. Nadmieniamy, że CERT Polska pozostaje w dyspozycji podmiotów, które potrzebują wsparcia w zakresie obsługi i przeciwdziałania skutkom incydentów" – odpisał NASK.

Firmy medyczne na celowniku. Dlaczego?

O to, dlaczego po raz kolejny na celowniku znalazły się firmy z sektora medycznego, pytamy Piotra Koniecznego z serwisu Niebezpiecznik.pl.

– A dlaczego nie? Dostawcy usług, z których korzystają setki tysięcy podmiotów, to bardzo sensowny z punktu widzenia atakującego cel. Jednorazowo włożony wysiłek daje mu dostęp do danych klientów setek tysięcy różnych placówek. W dodatku typ danych jest cenniejszy niż dane ze zwykłego sklepu internetowego. Poza danymi adresowymi będą PESEL oraz – co najważniejsze – dane medyczne, które mogą być dość intymne i których wyciek w wielu przypadkach może kogoś zawstydzić lub ośmieszyć – mówi Wirtualnej Polsce Konieczny.

Ekspert zaznacza, że w przypadku stomatologów raczej nie chodzi o spektakularne kompromaty. Jednak dane z wcześniej zaatakowanych gabinetów innych specjalizacji mogą obejmować zarówno roznegliżowane zdjęcia, jak i informacje o kondycji psychicznej pacjentów.

– A takimi danymi można boleśnie pograć – wskazuje Piotr Konieczny.

Jak tłumaczy, skradzione dane medyczne mogą posłużyć do kolejnych, wymierzonych w konkretne osoby ataków. Przestępcy mogą okraść ofiarę, wyłudzić od niej brakujące informacje albo, podszywając się pod nią, wyciągnąć pieniądze od innych firm. Mogą ją też szantażować.

– Wygląda to tak: "wiemy, że leczyłeś się np. psychiatrycznie i zaraz to ujawnimy, chyba że zapłacisz". W przypadku wielu osób, które zataiły tego typu historię leczenia, może się to skończyć np. utratą pracy (bo wymaga ona uprawnień, które są unieważniane w przypadku leczenia psychiatrycznego lub przyjmowania pewnych leków) – tłumaczy.

Zdaniem Koniecznego takie ataki pokazują przede wszystkim, że część dostawców usług medycznych jest do nich źle przygotowana.

– Podatność w oprogramowaniu lub jakimś procesie może się zdarzyć każdemu i żadna to ujma na honorze. Hackowane są firmy, które mają milionowe budżety na cyberbezpieczeństwo i zatrudniają najlepszych ekspertów. Istotne jest to, jak firma podchodzi do reakcji na incydent – mówi Wirtualnej Polsce.

Jak dodaje, terabajtów danych nie pobiera się w sekundę, minutę ani nawet godzinę. Jeśli firma przez kilka godzin, a co gorsza, dni, nie zauważa, że jest okradana, to ewidentnie nie działa u niej monitoring.

Oszczędności mogą się zemścić

Łukasz Nowatkowski, cybersecurity advocate w Xopero Software, zwraca uwagę, że firmy często odkładają kwestie cyberbezpieczeństwa na bok. Jak mówi, w biznesie bezpieczeństwo bywa traktowane wręcz jako przeszkoda, a nie wartość dodana, bo liczą się przede wszystkim efektywność i koszty.

Według Nowatkowskiego za takimi atakami często stoi ktoś, kto po prostu bierze system na cel i sprawdza, czy uda się znaleźć w nim lukę. Dziś jest to łatwiejsze niż kiedyś, bo w szukaniu podatności hakerom pomagają modele językowe, czyli narzędzia sztucznej inteligencji.

Jak dodaje ekspert, dane medyczne powinny być właściwie zabezpieczone przez administratorów. Jego zdaniem pacjenci powinni też mieć prawo do usunięcia swoich danych oraz wgląd w to, jak są one przechowywane.

Moje dane wyciekły. Co robić?

Nowatkowski radzi przede wszystkim zachować spokój i zrobić "cyfrowy rachunek sumienia", czyli sprawdzić, jakie dane mogły wyciec i gdzie jeszcze ich używaliśmy.

Pierwszy krok to zastrzeżenie numeru PESEL. Można to zrobić w kilka minut w aplikacji mObywatel. Zastrzeżony PESEL utrudnia przestępcom zaciągnięcie kredytu czy zawarcie umowy na nasze dane.

Trzeba też uważać na telefony, SMS-y i maile rzekomo wysyłane przez przychodnię lub gabinet. Przestępca, który zna nasze prawdziwe dane, łatwo wzbudzi zaufanie. Przy nieoczekiwanym kontakcie najlepiej przerwać rozmowę i samemu zadzwonić do placówki na jej oficjalny numer.

Jeśli w wycieku znalazł się też adres e-mail, Nowatkowski radzi zabezpieczyć wszystkie konta, w których używaliśmy tego samego adresu i hasła. Przejęcie skrzynki pozwala przestępcom resetować hasła do kolejnych usług, a w efekcie poszerzyć wyciek i ułatwić wyłudzenia.

Piotr Konieczny zwraca jednak uwagę, że ciężar nie powinien spoczywać wyłącznie na pacjentach. Przypomina, że to państwo decyduje, czy firmy przechowujące dane medyczne w ogóle muszą pilnować, czy ktoś je okrada.

– Pytanie jednak, czy taki dostawca musiał monitoring posiadać? Czy był do niego zobligowany prawnie? Jeśli nie, to chyba trochę winy za tego typu incydent ponoszą ci, którzy w naszym państwie stanowią prawo – mówi ekspert.

View the original on Wirtualna Polska →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.